Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
awesome-threat-detection — 精选的威胁检测与狩猎资源列表:检测规则、SIEM 和日志分析工具、端点/网络监控、数据集、培训、实验室。 | Kitploit
工具/GitHubGitHub/0x4d31/awesome-threat-detection
网络安全威胁情报入侵检测论文与研究学习与教育事件响应精选资源学习路径与课程日志分析实验室与实践精选资源 分类第 17 名
4.7k762639个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
学习路径与课程 分类第 19 名
论文与研究 分类第 20 名
GitHub0x4d31/awesome-threat-detection

awesome-threat-detection

精选的威胁检测与狩猎资源列表:检测规则、SIEM 和日志分析工具、端点/网络监控、数据集、培训、实验室。

查看仓库网站

Awesome 威胁检测与狩猎

Awesome

精选的威胁检测与狩猎资源列表

目录

  • 威胁检测与狩猎
    • 🔨 工具
      • 检测、告警与自动化平台
      • 端点监控
      • 网络监控
      • 邮件监控
    • 🔍 检测规则
    • 📑 数据集
    • 📘 资源
      • 框架
      • Windows
      • MacOS
      • Osquery
      • DNS
      • 指纹识别
      • 数据科学
      • 研究论文
      • 博客
      • 相关 Awesome 列表
    • 🎙️ 播客
    • 🗞️ 通讯
    • 🎥 视频
    • 👩‍🎓 培训
    • 👩‍💻 实验室
    • 🤖 Twitter
  • 威胁模拟
    • 🪓 工具
    • 📕 资源
  • 贡献
  • 许可证

工具

  • NRD-db - 自动获取新注册域名并将其存储在 Redis 数据库中。
  • MITRE ATT&CK Navigator(源代码)- ATT&CK Navigator 旨在提供 ATT&CK 矩阵的基本导航和标注功能,目前人们已在 Excel 等工具中进行类似操作。
  • HELK - 一个具备高级分析能力的 Hunting ELK(Elasticsearch、Logstash、Kibana)。
  • DetectionLab - 使用 Vagrant 和 Packer 脚本构建一个包含安全工具与日志最佳实践的实验室环境。
  • Revoke-Obfuscation - PowerShell 混淆检测框架。
  • Invoke-ATTACKAPI - 一个通过 MITRE ATT&CK 框架自身 API 与之交互的 PowerShell 脚本。
  • Unfetter - 一个参考实现,提供从客户端计算机收集事件(进程创建、网络连接、Windows 事件日志等)并执行 CAR 分析以检测潜在敌对活动的框架。
  • Flare - 一个用于网络流量和行为分析的分析框架。
  • RedHunt-OS - 一个用于对抗仿真和威胁狩猎的虚拟机。RedHunt 旨在通过整合攻击者武器库和防御者工具包,成为满足您所有威胁仿真和威胁狩猎需求的一站式平台,以主动识别您环境中的威胁。
  • Oriana - 一个基于 Django 构建、适用于 Windows 环境的横向移动与威胁狩猎工具,已支持 Docker。
  • Bro-Osquery - Bro 与 osquery 的集成
  • Brosquery - 一个用于 osquery 的模块,可将 Bro 日志加载到表中
  • DeepBlueCLI - 一个通过 Windows 事件日志进行威胁狩猎的 PowerShell 模块
  • Uncoder - 一个在线转换器,用于 SIEM 已保存搜索、过滤器、查询、API 请求、关联规则和 Sigma 规则
  • CimSweep - 一套基于 CIM/WMI 的工具,支持在所有 Windows 版本上远程执行事件响应和狩猎操作
  • Dispatch - 一个开源危机管理编排框架
  • EQL - 事件查询语言
    • EQLLib - 事件查询语言分析库(eqllib)是一个基于事件的分析库,使用 EQL 编写,用于检测 MITRE ATT&CK™ 中识别的敌手行为。
  • BZAR(Bro/Zeek 基于 ATT&CK 的分析与报告)- 一组用于检测 ATT&CK 技术的 Zeek 脚本
  • Security Onion - 一个用于威胁狩猎、安全监控和日志管理的开源 Linux 发行版,包含 ELK、Snort、Suricata、Zeek、Wazuh、Sguil 等众多安全工具
  • Varna - 使用事件查询语言(EQL)进行快速且低成本的 AWS CloudTrail 监控
  • BinaryAlert - 无服务器、实时及追溯式恶意软件检测
  • hollows_hunter - 扫描所有正在运行的进程,识别并转储各种潜在恶意植入体(被替换/植入的 PE、shellcode、钩子、内存补丁)。
  • ThreatHunting - 一个映射到 MITRE ATT&CK 的 Splunk 应用,用于指导您的威胁狩猎活动
  • Sentinel Attack - 一个利用 sysmon 和 MITRE ATT&CK 框架的 Azure Sentinel 警报与狩猎查询仓库
  • Brim - 一个用于高效搜索大型数据包捕获文件和 Zeek 日志的桌面应用程序
  • Capa - 一个用于识别可执行文件能力的开源工具。
  • certgrep - 一个快速的证书透明度日志正则表达式域名查找工具。
  • Have I Been Squatted - 一个快速的域名仿冒(typosquatting)检测工具。
  • Intel Owl - 一个开源情报(OSINT)解决方案,可通过单一 API 大规模获取特定文件、IP 或域名的威胁情报数据。
  • YARA - 模式匹配的瑞士军刀
  • Splunk Security Content - Splunk 精选的检测内容,可轻松用于多种 SIEM(参见 Uncoder Rule Converter)。
  • Threat Bus - 威胁情报分发层,通过分布式发布/订阅消息代理连接安全工具。
  • VAST - 一个用于数据驱动安全调查的网络遥测引擎。
  • zeek2es - 一个将 Zeek 日志转换为 Elastic/OpenSearch 的开源工具。您还可以从 Zeek 的 TSV 日志输出纯 JSON!
  • LogSlash:在不牺牲分析能力的前提下减少日志量的标准。
  • SOC-Multitool:一个功能强大且用户友好的浏览器扩展,可简化安全专业人员的调查工作。
  • Zeek Analysis Tools (ZAT):使用 Pandas、scikit-learn、Kafka 和 Spark 处理和分析 Zeek 网络数据。
  • ProcMon for Linux
  • Synthetic Adversarial Log Objects (SALO) - 一个生成日志事件的框架,无需基础设施或触发日志事件的操作。

检测、告警与自动化平台

查看更多资源,请查看 Detection and Response Pipeline 仓库。该仓库包含检测与响应管道中每个组件的推荐工具/服务集合,并附有实际示例。其目的是为设计有效的威胁检测与响应管道创建一个参考中心。

  • ElastAlert - 一个用于对 Elasticsearch 数据中的异常、峰值或其他感兴趣模式进行告警的框架
  • StreamAlert - 一个无服务器、实时数据分析框架,使您能够使用自定义数据源和告警逻辑,从任何环境摄取、分析数据并发出告警
  • Matano:用于 AWS 上威胁狩猎、检测和响应的开源安全湖平台(SIEM 替代方案)。Matano 允许您使用 Python 将高级检测编写为代码,以实时关联威胁并发出告警。
  • Shuffle:一个通用安全自动化平台。
  • Sublime:用于邮件环境检测、响应和威胁狩猎的开放平台。Sublime 允许您以代码形式编写高级检测,实时告警和修复网络钓鱼等威胁。
  • Substation - 一个面向安全团队的云原生数据管道和转换工具包。

端点监控

  • osquery(github)- 由 SQL 驱动的操作系统插桩、监控和分析
  • Kolide Fleet - 一个用于 osquery 集群的灵活控制服务器
  • Zeek Agent - 一个将主机活动提供给 Zeek 的端点监控代理
  • Velociraptor - 端点可见性和收集工具
  • Sysdig - 一个深度 Linux 系统可见性工具,原生支持容器。可以将 sysdig 视为 strace + tcpdump + htop + iftop + lsof + ……超赞
  • go-audit - Linux auditd 守护进程的替代方案
  • Sysmon - 一种 Windows 系统服务和设备驱动程序,用于监控系统活动并将其记录到 Windows 事件日志
  • Sysmon for Linux
  • OSSEC - 一个开源基于主机的入侵检测系统(HIDS)
  • WAZUH - 一个开源安全平台

配置

  • sysmon-DFIR - 使用 Microsoft Sysmon 检测恶意活动的数据源、配置和方法。
  • sysmon-config - 带有默认高质量事件跟踪的 Sysmon 配置文件模板。
  • sysmon-modular - 一个 sysmon 配置模块仓库,还包含 Sysmon 配置到 MITRE ATT&CK 技术的 映射。
  • auditd configuration
  • osquery-configuration - 一个使用 osquery 进行事件检测和响应的仓库。

网络监控

  • Zeek(前身为 Bro)- 一个网络安全监控工具
  • ntopng - 一个基于 Web 的网络流量监控工具
  • Suricata - 一个网络威胁检测引擎
  • Snort(github)- 一个网络入侵检测工具
  • Joy - 一个用于捕获和分析网络流数据和流内数据的软件包,适用于网络研究、取证和安全监控
  • Netcap - 一个安全且可扩展的网络流量分析框架
  • Arkime) - 一个大规模开源全数据包捕获和搜索工具
  • Stenographer - 一个全数据包捕获工具

指纹识别工具

下载工具