蓝队/事件响应的工具与技术
此 GitHub 仓库包含 70余种 工具 和 资源,可用于 蓝队行动。
其中部分工具专为蓝队设计,而其他一些则属于通用工具,可经调整后用于蓝队场景。
🔗 如果你是红队成员,请查看 RedTeam-Tools
警告
本仓库中的材料仅供信息和教育用途。不应用于任何非法活动。
注意
使用箭头隐藏工具列表标题。
点击 🔙 返回列表。
从蓝队成员那里学习一系列蓝队技巧。这些技巧涵盖了一系列战术、工具和方法,旨在提升你的蓝队能力。

描述: '恶意软件分析技巧——使用 Process Hacker 监控新产生的进程中可疑的 .NET 程序集。结合 DnSpy,有可能定位并提取恶意有效载荷,而无需手动去混淆。'
来源: @embee_research
链接: Twitter

描述:
在 Windows 上,威胁行为者常常通过伪装成 Microsoft Office 文件的恶意脚本文件来实现初始执行。阻止此攻击链的一个好方法是更改这些文件(HTA、JS、VBA、VBS)的默认应用程序为 notepad.exe。这样,当用户被成功诱骗点击磁盘上的 HTA 文件时,它会在记事本中打开脚本,而不会执行。
来源: bluesoul
链接: 博客
描述: 挖矿劫持恶意软件正变得越来越复杂,矿工恶意软件利用 DLL 侧加载在机器上隐藏,并降低 CPU 负载以保持在检测阈值以下。它们的一个共同点是必须连接到矿池,这也是我们可以发现它们的地方。监控你的代理和 DNS 日志中是否包含常见矿池字符串的连接(例如 *xmr.* 或 *pool.com 或 *pool.org 或 pool.*)。
来源: Dave Mckay
链接: 博客

描述: '在恶意软件分析中解码 Unicode 字符串的 base64 后,你可能会遇到空字节。使用 CyberChef 中的 "Remove null bytes" 操作保持代码可读性。'
来源: Ayush Anand
链接: Twitter

描述: 你知道你可以从未正确擦除的 PDF 中恢复已擦除的元数据吗?更改是增量的,历史记录存储在 PDF 中。以下命令将移除 PDF 元数据的“更新”:
exiftool -PDF-update:all= file.pdf
来源: Jon Gorenflo
用于扫描和映射网络、发现设备和服务、并识别潜在漏洞的工具。
Nmap(Network Mapper 的缩写)是一款免费开源的网络扫描工具,用于发现计算机网络上的主机和服务,并探测其特性信息。
它可以用于确定网络上的哪些端口是开放的,以及这些端口上运行着哪些服务。包括识别网络上的安全漏洞的能力。
安装:
你可以从此处下载最新版本。
用法:```bash
nmap 192.168.1.1
nmap 192.168.1.1-254
nmap -iL targets.txt
nmap 192.168.1.1 -p 21
nmap 192.168.1.1 -A
实用备忘单:[Nmap 备忘单](https://www.stationx.net/nmap-cheat-sheet/)。

*图片来自 https://kirelos.com/nmap-version-scan-determining-the-version-and-available-services/*
### [🔙](#tool-list)[Nuclei](https://nuclei.projectdiscovery.io/nuclei/get-started/)
一个专门用于自动化检测 Web 应用、网络和基础设施漏洞的专用工具。
Nuclei 使用预定义模板探测目标并识别潜在漏洞。它可用于测试单个主机或一系列主机,并可配置运行多种测试以检查不同类型的漏洞。
**安装:**```bash
git clone https://github.com/projectdiscovery/nuclei.git; \
cd nuclei/v2/cmd/nuclei; \
go build; \
mv nuclei /usr/local/bin/; \
nuclei -version;
用法:```bash
nuclei -u https://example.com
nuclei -u https://example.com -t cves/ -t exposures/
nuclei -list http_urls.txt
nuclei -list urls.txt -t cves/ -exclude-templates cves/2020/CVE-2020-XXXX.yaml
完整的使用信息可以在[这里](https://nuclei.projectdiscovery.io/nuclei/get-started/#running-nuclei)找到。

*图片来自 https://www.appssecsanta.com/nuclei*
### [🔙](#tool-list)[Masscan]()
一个类似于nmap的端口扫描器,但速度更快,可以在短时间内扫描大量端口。
Masscan使用一种称为“SYN扫描”的新技术来扫描网络,这使其能够非常快速地扫描大量端口。
**安装:(Apt)**```bash
sudo apt install masscan
安装: (Git)```bash sudo apt-get install clang git gcc make libpcap-dev git clone https://github.com/robertdavidgraham/masscan cd masscan make
**用法:**```bash
# Scan for a selection of ports (-p22,80,445) across a given subnet (192.168.1.0/24)
masscan -p22,80,445 192.168.1.0/24
# Scan a class B subnet for ports 22 through 25
masscan 10.11.0.0/16 -p22-25
# Scan a class B subnet for the top 100 ports at 100,000 packets per second
masscan 10.11.0.0/16 ‐‐top-ports 100 ––rate 100000
# Scan a class B subnet, but avoid the ranges in exclude.txt
masscan 10.11.0.0/16 ‐‐top-ports 100 ‐‐excludefile exclude.txt

图片来自 https://kalilinuxtutorials.com/masscan/
一个免费开源的IP地址和端口扫描工具。
它是一款跨平台工具,设计快速易用,可扫描整个网络或IP地址范围以发现存活主机。
Angry IP Scanner 还能检测设备的主机名和MAC地址,并可用于执行基本的ping扫描和端口扫描。
安装:
你可以从这里下载最新版本。
使用:
Angry IP Scanner 可通过图形界面使用。
完整的使用信息和文档可在这里找到。

图片来自 https://angryip.org/screenshots/
ZMap 是一款网络扫描器,专为对IPv4地址空间或其中大部分区域进行全面扫描而设计。
在一台配备千兆以太网连接的典型台式计算机上,ZMap 能在45分钟内扫描整个公共IPv4地址空间。
安装:
你可以从这里下载最新版本。
使用:```bash
zmap -p 80 10.0.0.0/8 192.168.0.0/16
完整使用信息可在此处找到:[here](https://github.com/zmap/zmap/wiki)。

*图片来自 https://www.hackers-arise.com/post/zmap-for-scanning-the-internet-scan-the-entire-internet-in-45-minutes*
### [🔙](#tool-list)[Shodan]()
Shodan是一个互联网连接设备的搜索引擎。
它爬取互联网上的资产,允许用户搜索特定设备并查看其信息。
这些信息可以包括设备的IP地址、正在运行的软件及版本,以及设备类型。
**安装:**
该搜索引擎可通过 [https://www.shodan.io/dashboard](https://www.shodan.io/dashboard) 访问。
**使用:**
[Shodan查询基础](https://help.shodan.io/the-basics/search-query-fundamentals)
[Shodan查询示例](https://www.shodan.io/search/examples)
[实用查询速查表](https://www.osintme.com/index.php/2021/01/16/ultimate-osint-with-shodan-100-great-shodan-queries/)

*图片来自 https://www.shodan.io/*
漏洞管理
====================
*用于识别、优先级排序和缓解网络及单个设备上漏洞的工具。*
### [🔙](#tool-list)[OpenVAS](https://openvas.org/)
OpenVAS是一个开源漏洞扫描器,帮助识别软件和网络中的安全漏洞。
它是一个可用于执行网络安全评估的工具,常用于识别系统和应用程序中的漏洞,以便进行修补或缓解。
OpenVAS由Greenbone Networks公司开发,作为免费的开源软件应用程序提供。
**安装:(Kali)**```bash
apt-get update
apt-get dist-upgrade
apt-get install openvas
openvas-setup
用法:```bash openvas-start
访问 https://127.0.0.1:9392,接受 SSL 证书弹出窗口并使用管理员凭据登录:
- 用户名:`admin`
- 密码:(*openvas-setup 命令输出中的密码*)

*图片来自 https://www.kali.org/blog/openvas-vulnerability-scanning/*
### [🔙](#tool-list)[Nessus Essentials](https://www.tenable.com/products/nessus/nessus-essentials)
Nessus 是一款漏洞扫描器,可帮助识别和评估网络或计算机系统中存在的漏洞。
该工具用于执行安全评估,可识别系统和应用程序中的漏洞,以便进行修补或缓解。
Nessus 由 Tenable, Inc. 开发,提供免费和付费版本:
- 免费版称为 Nessus Essentials,仅供个人使用,且功能相较于付费版有所限制。
- 付费版称为 Nessus Professional,功能更全面,适用于专业环境。
**安装:**
在[此处](https://www.tenable.com/products/nessus/nessus-essentials)注册 Nessus Essentials 激活码并进行下载。
从[此处](https://www.tenable.com/products/nessus/nessus-professional)购买 Nessus Professional。
**使用:**
详细的文档可在[此处](https://docs.tenable.com/nessus/Content/GetStarted.htm)找到。
[Nessus 插件搜索](https://www.tenable.com/plugins/search)
[Tenable 社区](https://community.tenable.com/)

*图片来自 https://www.tenable.com*
### [🔙](#tool-list)[Nexpose](https://www.rapid7.com/products/nexpose/)
Nexpose 是由 Rapid7 开发的漏洞管理工具,旨在帮助组织识别和评估其系统与应用程序中的漏洞,以降低风险并提升安全性。
Nexpose 可用于扫描网络、设备和应用程序,以识别漏洞并提供修复建议。
它还提供资产发现、风险优先级划分以及与其他 Rapid7 漏洞管理平台工具集成的功能。
**安装:**
详细的安装说明请参见[此处](https://docs.rapid7.com/nexpose/install/)。
**使用:**
完整的登录信息请参见[此处](https://docs.rapid7.com/nexpose/log-in-and-activate)。
使用和扫描创建说明请参见[此处](https://docs.rapid7.com/nexpose/create-and-scan-a-site)。

*图片来自 https://www.rapid7.com/products/nexpose/*
### [🔙](#tool-list)[HackerOne](https://www.hackerone.com/)
HackerOne 是一家漏洞赏金管理公司,可用于为您的企业创建和管理漏洞赏金计划。
漏洞赏金计划是外包外部漏洞评估的绝佳方式,平台提供私有和公开计划,并允许设置项目范围和参与规则。
HackerOne 还提供对研究人员提交的外部漏洞报告的初始分类和管理,并可通过平台直接向研究人员支付报酬。

*图片来自 https://www.hackerone.com/product/bug-bounty-platform*
### [🔙](#tool-list)[Lynis](https://github.com/cisofy/lynis)
Lynis 是一款适用于 Linux、macOS 和基于 UNIX 系统的安全审计工具。它有助于合规性测试(HIPAA/ISO27001/PCI DSS)和系统加固。
它在系统本身上运行,执行深入的安全扫描。主要目标是测试安全防御措施并提供进一步系统加固的建议。它还会扫描常规系统信息、易受攻击的软件包以及可能的配置问题。
**安装:**```bash
git clone https://github.com/CISOfy/lynis
有关详细安装说明,请参见此处。
用法:```bash cd lynis && ./lynis audit system
Documentation can be found [here](https://cisofy.com/documentation/lynis/).

*图片来自 https://cisofy.com/lynis/*
安全监控
====================
*用于收集和分析安全日志及其他数据来源,以识别潜在威胁和异常活动的工具。*
### [🔙](#tool-list)[Sysmon](https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon)
Sysmon 是一款 Windows 系统监控工具,能够跟踪系统活动并将其记录到 Windows 事件日志中。
它提供有关系统活动的详细信息,包括进程创建与终止、网络连接以及文件创建时间的更改。
Sysmon 可配置为监控特定事件或进程,并可用于在系统上出现可疑活动时向管理员发出警报。
**安装:**
从 [此处](https://download.sysinternals.com/files/Sysmon.zip) 下载 sysmon 二进制文件。
**使用:**```bash
# Install with default settings (process images hashed with SHA1 and no network monitoring)
sysmon -accepteula -i
# Install Sysmon with a configuration file (as described below)
sysmon -accepteula -i c:\windows\config.xml
# Uninstall
sysmon -u
# Dump the current configuration
sysmon -c
完整的事件过滤信息可以在此处找到。
Microsoft 文档页面可以在此处找到。

图片来自 https://nsaneforums.com/topic/281207-sysmon-5-brings-registry-modification-logging/
Kibana 是一个开源的数据可视化和探索工具,通常与 Elasticsearch 结合用于日志分析。
Kibana 提供用户友好的界面,用于搜索、可视化和分析日志数据,有助于识别可能表明安全威胁的模式和趋势。
Kibana 可用于分析广泛的数据源,包括系统日志、网络日志和应用日志。它还可用于创建自定义仪表板和警报,帮助安全团队及时了解潜在威胁并快速响应事件。
安装:
您可以从此处下载 Kibana。
安装说明可在此处找到。
用法:(可视化和探索日志数据)
Kibana 提供一系列可视化工具,帮助您识别日志数据中的模式和趋势。您可以使用这些工具创建自定义仪表板,显示相关指标和警报。
用法:(威胁警报)
Kibana 可以配置为在检测到日志数据中的某些模式或异常时发送警报。您可以设置警报,以通知您潜在的安全威胁,例如失败的登录尝试或连接到已知恶意 IP 地址的网络连接。
关于在 Kibana 中查询和可视化数据的一篇不错的博客。

Logstash 是一个开源的数据收集引擎,具备实时管道处理能力。它是一个服务端数据处理管道,能够同时从多种来源采集数据,进行转换,然后发送到如 Elasticsearch 这样的“存储库”。
Logstash 拥有丰富的插件集合,使其能够连接到各种来源并以多种方式处理数据。它可以解析和转换日志,将数据转换为结构化格式,或将其发送到另一个工具进行进一步处理。
凭借其快速处理大量数据的能力,Logstash 是 ELK 堆栈(Elasticsearch、Logstash 和 Kibana)的重要组成部分,常用于集中化、转换和监控日志数据。
安装:
从此处下载 Logstash。
用法:
完整的 Logstash 文档在此处。
配置示例在此处。

图片来自 https://www.elastic.co/guide/en/logstash/current/logstash-modules.html
一个用于解析 DMARC 报告的 Python 模块和 CLI 工具。
当与 Elasticsearch 和 Kibana(或 Splunk)一起使用时,它可作为商业 DMARC 报告处理服务(如 Agari Brand Protection、Dmarcian、OnDMARC、ProofPoint Email Fraud Defense 和 Valimail)的自托管开源替代方案。
功能:

图片来自 https://github.com/domainaware/parsedmarc
对于企业来说,网络钓鱼可能会对您和您的客户造成声誉和财务损失。能够主动识别针对您企业的钓鱼基础设施,有助于降低这些损害的风险。
Phishing Catcher 允许您近乎实时地捕获可能的钓鱼域名,通过 CertStream API 查找向证书透明度日志(CTL)报告的疑似 TLS 证书颁发。
“可疑”的颁发是指根据配置文件,其域名得分超过特定阈值的颁发。

图片来自 https://github.com/x0rz/phishing_catcher
Maltrail 是一个恶意流量检测系统,利用公开可用的包含恶意和/或一般可疑痕迹的列表,以及从各种防病毒报告和用户自定义列表中编译的静态痕迹。痕迹可以是域名、URL、IP 地址或 HTTP User-Agent 头值。
此工具的演示页面可在此处找到。
安装:```bash sudo apt-get install git python3 python3-dev python3-pip python-is-python3 libpcap-dev build-essential procps schedtool sudo pip3 install pcapy-ng git clone --depth 1 https://github.com/stamparm/maltrail.git cd maltrail
**用法:**```bash
sudo python3 sensor.py

图片来源于 https://github.com/stamparm/maltrail
Autoruns 是 Sysinternals 开发的一款工具,允许您查看 Windows 中应用程序可以插入自身以便在启动时或打开某些应用程序时运行的所有位置。恶意软件常利用这些位置来确保在计算机启动时运行。
Autoruns 还附带了一个非交互式命令行实用程序。该代码生成 Autoruns 条目的 CSV,将其转换为 JSON,最后插入到自定义的 Windows 事件日志中。通过这样做,我们可以利用现有的 WEF 基础设施将这些条目导入 SIEM,并开始寻找终端和服务器上恶意持久化的迹象。
安装:
用法:
从管理员 Powershell 控制台运行 .\Install.ps1
该脚本执行以下操作:

图片来源于 https://www.detectionlab.network/usage/autorunstowineventlog/
ProcFilter 是一个 Windows 进程过滤系统,内置 YARA 集成。YARA 规则可以通过自定义元标记进行配置,以调整其对规则匹配的响应。它作为 Windows 服务运行,并与 Microsoft 的 ETW API 集成,使得结果可在 Windows 事件日志中查看。安装、激活和卸载均可动态完成,无需重启。
ProcFilter 的预期用途是让恶意软件分析师能够创建 YARA 签名,以保护其 Windows 环境免受特定威胁。它不包含大型签名集。应将其视为轻量级、精确且针对性的工具,而不是广泛或包罗万象的。ProcFilter 也适用于受控分析环境,其中自定义插件可以执行特定于工件的操作。
安装:
ProcFilter x86/x64 Release/Debug Installers
注意:未打补丁的 Windows 7 系统需要安装热修复补丁 3033929 才能加载驱动程序组件。更多信息请参见此处。
不错的配置文件模板 在此。
用法:``` procfilter -start
使用截图可在[此处](https://github.com/godaddy/procfilter#screenshots)找到。

*图片来源于 https://github.com/godaddy/procfilter*
### [🔙](#tool-list)[velociraptor](https://github.com/Velocidex/velociraptor)
Velociraptor 是一个独特、先进的开放源代码端点监控、数字取证和网络响应平台。
它由数字取证与事件响应(DFIR)专业人士开发,他们需要一种强大且高效的方式来在端点群组中搜寻特定工件并监控活动。Velociraptor 使您能够更有效地应对广泛的数字取证和网络事件响应调查及数据泄露:
功能特性:
- 通过数字取证分析重建攻击者活动
- 搜寻高级对手的证据
- 调查恶意软件爆发和其他可疑网络活动
- 持续监控可疑用户活动,例如复制到 USB 设备的文件
- 发现机密信息是否在外部泄露
- 随时间收集端点数据,用于威胁狩猎和未来调查
**安装:**
从[发布页面](https://github.com/Velocidex/velociraptor/releases)下载二进制文件。
**用法:**```
velociraptor gui
Full usage information can be found here.

Image used from https://docs.velociraptor.app
SysmonSearch makes event log analysis more effective and less time consuming, by aggregating event logs generated by Microsoft's Sysmon.
SysmonSearch uses Elasticserach and Kibana (and Kibana plugin).
Install: (Linux)```bash git clone https://github.com/JPCERTCC/SysmonSearch.git
[修改Elasticsearch配置](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#elasticsearch-server-setup)
[修改Kibana配置](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#kibana-server-setup)
完整安装说明可在[此处](https://github.com/JPCERTCC/SysmonSearch/wiki/Install)找到。
**使用:**
*一旦修改了Elasticsearch和Kibana的配置,请重启服务并导航到您的Kibana界面。SysmonSearch的ribbon应该可见。*
[可视化Sysmon日志以调查可疑行为](https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html)

*图片来自 https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html*
### [🔙](#tool-list)[Canary Tokens](https://canarytokens.org/nest/)
Canarytokens 就像您网络、计算机和云端的运动传感器。您可以将它们放置在文件夹、网络设备以及手机中。
将它们放在不该有人触碰的地方,一旦被访问便会得到明确的警报。它们被设计得看起来对攻击者很有吸引力,以增加被打开的可能性(而且完全免费)。
**安装:**
访问[令牌页面](https://canarytokens.org/nest/)并从令牌列表中选择。
**使用:**
添加一个邮箱地址以接收令牌警报,然后等待!
完整的使用信息和示例可在[此处](https://docs.canarytokens.org/guide/examples.html)找到。

*图片来自 https://canarytokens.org/nest/*
威胁工具与技术
====================
*用于识别和实现对威胁行为者所使用的TTP(战术、技术和程序)进行检测的工具。*
### [🔙](#tool-list)[lolbas-project.github.io](https://lolbas-project.github.io/)
Living off the land binaries (LOLBin) 是合法的Windows可执行文件,威胁行为者可以利用它们在不引起怀疑的情况下进行恶意活动。
使用LOLBin使攻击者能够融入正常系统活动并逃避检测,因此成为恶意行为者的热门选择。
LOLBAS项目是一个映射了MITRE的LOLBin列表,包含命令、使用方法和检测信息,供防御者参考。
访问 [https://lolbas-project.github.io/](https://lolbas-project.github.io/)。
**使用:**
利用这些信息发现检测机会,以强化您的基础设施抵御LOLBin的使用。
以下是一些入门项目链接:
- [Bitsadmin.exe](https://lolbas-project.github.io/lolbas/Binaries/Bitsadmin/)
- [Certutil.exe](https://lolbas-project.github.io/lolbas/Binaries/Certutil/)
- [Cscript.exe](https://lolbas-project.github.io/lolbas/Binaries/Cscript/)

*图片来自 https://lolbas-project.github.io/*
### [🔙](#tool-list)[gtfobins.github.io](https://gtfobins.github.io/)
GTFOBins("Get The F* Out Binaries"的缩写)是一组Unix二进制文件的集合,这些文件可用于提升权限、绕过限制或在系统上执行任意命令。
威胁行为者可以利用它们获取对系统的未授权访问并进行恶意活动。
GTFOBins项目是一个Unix二进制文件列表,包含供攻击者使用的命令和用法信息。这些信息可用于实施Unix检测。
访问 [https://gtfobins.github.io/](https://gtfobins.github.io/)。
**使用:**
以下是一些入门项目链接:
- [base64](https://gtfobins.github.io/gtfobins/base64/)
- [curl](https://gtfobins.github.io/gtfobins/curl/)
- [nano](https://gtfobins.github.io/gtfobins/nano/)

*图片来自 https://gtfobins.github.io/*
### [🔙](#tool-list)[filesec.io](https://filesec.io/)
Filesec是一个文件扩展名列表,攻击者可将其用于钓鱼、执行、宏等。
这是一个很好的资源,可以帮助了解常见文件扩展名的恶意使用场景以及抵御它们的方法。
每个文件扩展名页面都包含描述、相关操作系统和建议。
访问 [https://filesec.io/](https://filesec.io/)。
**使用:**
以下是一些入门项目链接:
- [.Docm](https://filesec.io/docm)
- [.Iso](https://filesec.io/iso)
- [.Ppam](https://filesec.io/ppam)

*图片来自 https://filesec.io/*
### [🔙](#tool-list)[KQL Search](https://www.kqlsearch.com/)
KQL代表"Kusto Query Language",是一种用于在Azure Monitor日志中搜索和过滤数据的查询语言。它类似于SQL,但更针对日志分析和时间序列数据进行了优化。
KQL查询语言对蓝队尤其有用,因为它允许您快速轻松地搜索大量日志数据,以识别可能表明威胁的安全事件和异常。
KQL Search是一个由[@ugurkocde](https://twitter.com/ugurkocde)创建的Web应用,它聚合了在GitHub上共享的KQL查询。
您可以访问该网站:[https://www.kqlsearch.com/](https://www.kqlsearch.com/)。
关于Kusto Query Language (KQL)的更多信息可在[此处](https://learn.microsoft.com/en-us/azure/data-explorer/kusto/query/)找到。

*图片来自 https://www.kqlsearch.com/*
### [🔙](#tool-list)[Unprotect Project](https://unprotect.it/about/)
恶意软件作者花费大量时间和精力开发复杂代码,以对目标系统执行恶意操作。对于恶意软件来说,保持不被发现并避免沙箱分析、防病毒软件或恶意软件分析人员的检测至关重要。
借助这类技术,恶意软件能够避人耳目,在系统上保持不被发现。这个免费数据库的目标是集中化有关恶意软件规避技术的信息。
该项目旨在为恶意软件分析师和防御者提供可操作的见解和检测能力,以缩短他们的响应时间。
该项目可在 [https://unprotect.it/](https://unprotect.it/) 找到。
该项目有一个API - 文档在[此处](https://unprotect.it/api/)。

*图片来自 https://unprotect.it/map/*
### [🔙](#tool-list)[chainsaw](https://github.com/WithSecureLabs/chainsaw)
Chainsaw提供了强大的"第一响应"能力,可快速识别Windows取证工件(如事件日志和MFT)中的威胁。Chainsaw提供了一种通用且快速的方法来搜索事件日志中的关键词,并通过内置支持Sigma检测规则以及自定义Chainsaw检测规则来识别威胁。
特性:
- 使用Sigma检测规则和自定义Chainsaw检测规则搜索威胁
- 通过字符串匹配和正则表达式模式搜索和提取取证工件
- 闪电般快速,用Rust编写,封装了@OBenamram的EVTX解析器库
- 干净、轻量级的执行和输出格式,没有不必要的臃肿
- 由TAU引擎库提供的文档标签(检测逻辑匹配)
- 以多种格式输出结果,如ASCII表格格式、CSV格式和JSON格式
- 可在MacOS、Linux和Windows上运行
**安装:**```bash
git clone https://github.com/countercept/chainsaw.git
cargo build --release
git clone https://github.com/SigmaHQ/sigma
git clone https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES.git
用法:```bash ./chainsaw hunt EVTX-ATTACK-SAMPLES/ -s sigma/ --mapping mappings/sigma-event-logs-all.yml

*图片来自 https://twitter.com/FranticTyping/status/1433386064429916162/*
### [🔙](#tool-list)[freq](https://github.com/MarkBaggett/freq)
攻击者试图通过引入随机内容来绕过基于签名/模式匹配/黑名单的技术,例如:文件名、服务名、工作站名、域名、主机名、SSL证书主题和颁发者主题等。
Freq 是由 Mark Baggett 设计的一个 Python API,用于处理大规模熵测试。它被设计为与 SIEM 解决方案结合使用,但也可以与任何能够提交 Web 请求的工具一起使用。
该工具使用频率表来映射一个字符跟随另一个字符的可能性。
**安装:**```bash
git clone https://github.com/MarkBaggett/freq
cd freq
用法:```bash
/usr/bin/python /opt/freq/freq_server.py 10004 /opt/freq/dns.freq
### [🔙](#tool-list)[yarGen](https://github.com/Neo23x0/yarGen)
yarGen 是一个 YARA 规则生成器
其主要原理是从恶意软件文件中发现的字符串中生成 YARA 规则,同时移除那些也出现在良性软件文件中的所有字符串。因此,yarGen 包含一个大型的良性软件字符串和操作码数据库,以 ZIP 压缩包的形式提供,首次使用前需要解压。
规则生成过程还会尝试识别被分析文件之间的相似性,然后将字符串组合成所谓的超级规则。超级规则的生成不会移除已组合到单个超级规则中的文件的简单规则。这意味着当创建超级规则时,会存在一些冗余。你可以通过使用 `--nosimple` 参数来抑制已被超级规则覆盖的文件的简单规则。
**安装:**
下载最新的[发布版](https://github.com/Neo23x0/yarGen/releases)。```bash
pip install -r requirements.txt
python yarGen.py --update
用法:```bash
yarGen.py -c --opcodes -i office -g /opt/packs/office2013
yarGen.py -u --opcodes -i office -g /opt/packs/office365
Usage examples can be found [here](https://github.com/Neo23x0/yarGen#examples).

*图片来源于 https://github.com/Neo23x0/yarGen*
### [🔙](#tool-list)[EmailAnalyzer](https://github.com/keraattin/EmailAnalyzer)
使用EmailAnalyzer,您可以分析可疑电子邮件。您可以从.eml文件中提取头部、链接和哈希值。
**安装:**```bash
git clone https://github.com/keraattin/EmailAnalyzer
cd EmailAnalyzer
用法:```bash
python3 email-analyzer.py -f --headers
python3 email-analyzer.py -f --digests
python3 email-analyzer.py -f --links
python3 email-analyzer.py -f --attachments

*文本来自 https://github.com/keraattin/EmailAnalyzer*
### [🔙](#tool-list)[VCG](https://github.com/nccgroup/VCG)
VCG 是一个自动化代码安全审查工具,支持 C/C++、Java、C#、VB 和 PL/SQL。它具有一些特性,希望能让任何进行代码安全审查的人(尤其是在时间紧张的情况下)觉得有用:
- 除了执行一些更复杂的检查外,它还为每种语言提供了一个配置文件,基本上允许你添加任何想要搜索的危险函数(或其他文本)
- 它尝试在注释中查找大约 20 种短语,这些短语可能表示有问题的代码(如“ToDo”、“FixMe”、“Kludge”等)
- 它提供了一个漂亮的饼图(针对整个代码库和单个文件),显示代码、空白、注释、“ToDo”风格注释和危险代码的相对比例
**安装:**
你可以在此处安装预编译的二进制文件。
打开项目 .sln 文件,选择“Release”配置,然后编译。
**使用:**```
STARTUP OPTIONS:
(Set desired starting point for GUI. If using console mode these options will set target(s) to be scanned.)
-t, --target <Filename|DirectoryName>: Set target file or directory. Use this option either to load target immediately into GUI or to provide the target for console mode.
-l, --language <CPP|PLSQL|JAVA|CS|VB|PHP|COBOL>: Set target language (Default is C/C++).
-e, --extensions <ext1|ext2|ext3>: Set file extensions to be analysed (See ReadMe or Options screen for language-specific defaults).
-i, --import <Filename>: Import XML/CSV results to GUI.
OUTPUT OPTIONS:
(Automagically export results to a file in the specified format. Use XML or CSV output if you wish to reload results into the GUI later on.)
-x, --export <Filename>: Automatically export results to XML file.
-f, --csv-export <Filename>: Automatically export results to CSV file.
-r, --results <Filename>: Automatically export results to flat text file.
CONSOLE OPTIONS:
-c, --console: Run application in console only (hide GUI).
-v, --verbose: Set console output to verbose mode.
-h, --help: Show help.
CyberChef 是一个免费的、基于网页的工具,允许用户使用多种技术操作和转换数据。
使用 CyberChef,你可以对数据执行多种操作,例如在不同数据格式(如十六进制、base64、ASCII)之间转换、编码和解码数据、搜索和替换文本等。
该工具还包括一个配方系统,允许你与他人保存和共享数据处理工作流。
该工具可从此处使用。

图片来源于 https://gchq.github.io/CyberChef/
PersistenceSniper 是一个 PowerShell 模块,可以被蓝队、应急响应者和系统管理员用来搜寻植入在 Windows 机器中的持久化机制。
PersistenceSniper 能够检测多种持久化技术,完整列表可在此处找到。
安装:(PowerShell Gallery)```bash Install-Module PersistenceSniper Import-Module PersistenceSniper
**安装:(GitHub)**
从 [GitHub](https://github.com/last-byte/PersistenceSniper/releases) 下载.zip文件,并将其移动到要运行该工具的机器上。```bash
Expand-Archive -Path .\PersistenceSniper-main.zip -Destination .\
Import-Module .\PersistenceSniper-main\PersistenceSniper\PersistenceSniper.psd1
完整的安装信息可以在这里找到。
使用方法:```bash
Find-AllPersistence -Verbose
Find-AllPersistence -PersistenceMethod RunAndRunOnce
完整的使用信息可以在[这里](https://github.com/last-byte/PersistenceSniper/wiki/2-%E2%80%90-Usage)找到。

*图片来自 https://hackers-arise.com/powershell-for-dfir-part-2-finding-persistence/*
威胁情报
====================
*用于收集和分析当前及新兴威胁的情报,并对潜在威胁生成告警的工具。*
### [🔙](#tool-list)[Maltego](https://www.maltego.com/solutions/cyber-threat-intelligence/)
Maltego 是由 Paterva 开发的商业威胁情报与取证工具。安全专业人员用它来收集和分析关于域名、IP地址、网络和个人的信息,以识别可能不明显的关联和连接。
Maltego 使用可视化界面将数据表示为实体,这些实体可以链接在一起形成关系网络。它包含一系列转换工具(transforms),这些脚本可用于从各种来源(如社交媒体、DNS 记录和 WHOIS 数据)收集数据。
Maltego 通常与其他安全工具(如 SIEM 和漏洞扫描器)配合使用,作为综合威胁情报和事件响应策略的一部分。
您可以[在此处](https://www.maltego.com/get-a-demo/)预约演示。
[Maltego 网络威胁情报手册](https://static.maltego.com/cdn/Handbooks/Maltego-Handbook-for-Cyber-Threat-Intelligence.pdf)

*图片来自 https://www.maltego.com/reduce-your-cyber-security-risk-with-maltego/*
### [🔙](#tool-list)[MISP](https://www.misp-project.org/)
MISP(Malware Information Sharing Platform 的缩写)是一个开源平台,用于共享、存储和关联目标攻击、威胁及恶意活动的入侵指标(IOC)。
MISP 包含一系列功能,例如 IOC 实时共享、支持多种格式,以及与其他工具导入导出数据的能力。
它还提供 RESTful API 和各种数据模型,以促进 MISP 与其他安全系统的集成。除了作为威胁情报平台外,MISP 还用于事件响应、取证分析和恶意软件研究。
**安装:**```bash
# Kali
wget -O /tmp/misp-kali.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh && bash /tmp/misp-kali.sh
# Ubuntu 20.04.2.0-server
wget -O /tmp/INSTALL.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh
bash /tmp/INSTALL.sh
完整的安装说明请参见此处。
用法:
MISP 文档请参见此处。

图片来自 http://www.concordia-h2020.eu/blog-post/integration-of-misp-into-flowmon-ads/
ThreatConnect 是一个威胁情报平台,帮助组织聚合、分析并响应威胁数据。它旨在提供组织威胁态势的统一视图,使用户能够协作并共享威胁信息。
该平台包含一系列收集、分析和传播威胁情报的功能,例如可自定义的面板、与第三方数据源的集成,以及创建自定义报告和告警的能力。
它旨在通过提供识别、优先级排序和响应潜在威胁所需的信息,帮助组织改善安全态势。
您可以从此处申请演示。
面向威胁情报分析师的 ThreatConnect - PDF

图片来自 https://threatconnect.com/threat-intelligence-platform/
这是一个对手仿真计划库,使您能够针对真实世界的威胁评估自身防御能力。
仿真计划是希望针对特定威胁行为进行防御优先级排序的组织的重要组成部分。
该资源中概述的 TTPs 可用于设计特定的威胁仿真活动,以测试您的组织针对特定威胁行为者的防御能力。
请访问此处查看资源。
示例(Sandworm)

图片来自 https://github.com/center-for-threat-informed-defense/adversary_emulation_library
用于创建和维护事件响应计划的工具,包括应对不同类型事件的模板和最佳实践。
NIST 网络安全框架(CSF)是由美国国家标准与技术研究院(NIST)开发的框架,旨在帮助组织管理网络安全风险。它提供了一套实施和维护稳健网络安全计划的指南、最佳实践和标准。
该框架围绕五个核心功能组织:识别、保护、检测、响应和恢复。这些功能为理解和处理网络安全的各个组成部分提供了结构。
CSF 设计灵活且可适应,可根据组织的特定需求和目标进行定制。它旨在作为改善组织网络安全态势的工具,并帮助组织更好地理解和管理网络安全风险。
有用链接:

事件响应计划是公司为管理和减轻安全事件(如数据泄露或网络攻击)影响而制定的一系列程序。
事件响应计划背后的理念是,它帮助公司做好准备并有效应对安全事件,从而最大限度地减少损害并降低未来再次发生的可能性。
企业需要事件响应计划的原因如下:
最大程度减少安全事件的影响: 事件响应计划帮助公司尽快识别并处理安全事件的根源,这有助于最大程度减少损害并降低其扩散的可能性。
满足法规要求: 许多行业都有要求公司制定事件响应计划的法规。例如,支付卡行业数据安全标准(PCI DSS)要求接受信用卡的商家和其他组织制定事件响应计划。
保护声誉: 安全事件可能损害公司声誉,导致客户和收入损失。事件响应计划可以帮助公司管理局势并最大程度地减少对声誉的损害。
降低安全事件的成本: 安全事件的成本可能很高,包括修复成本、法律费用和业务损失。事件响应计划通过提供应对事件的路标,帮助公司最大限度地降低这些成本。
有用链接:

图片来自 https://www.ncsc.gov.uk/collection/incident-management/incident-response
勒索软件是一种恶意软件,它会加密受害者的文件。攻击者随后要求受害者支付赎金以恢复对文件的访问权限,因此得名勒索软件。
勒索软件响应计划背后的理念是,它帮助公司做好准备并有效应对勒索软件攻击,从而最大限度地减少攻击影响并降低未来再次发生的可能性。
企业需要勒索软件响应计划的原因如下:
最大程度减少勒索软件攻击的影响: 勒索软件响应计划帮助公司尽快识别并处理勒索软件攻击,这有助于最大限度地减少损害并降低勒索软件传播到其他系统的可能性。
防止数据丢失: 勒索软件攻击可能导致重要数据丢失,这对企业来说代价高昂且具有破坏性。勒索软件响应计划可以帮助公司从攻击中恢复并避免数据丢失。
保护声誉: 勒索软件攻击可能损害公司声誉,导致客户和收入损失。勒索软件响应计划可以帮助公司管理局势并最大程度地减少对声誉的损害。
降低勒索软件攻击的成本: 勒索软件攻击的成本可能很高,包括修复成本、法律费用和业务损失。勒索软件响应计划通过提供应对攻击的路标,帮助公司最大限度地降低这些成本。
有用链接:

图片来自 https://csrc.nist.gov/Projects/ransomware-protection-and-response
这是一份“急救”式的网络安全指导,帮助您为危机做好准备并在危机中限制潜在损害。
其中包括针对重大网络安全事件的技术、运营、法律和沟通方面的提示和指导。
关键要点
您可以此处阅读该文件。

图片来自 https://info.microsoft.com/rs/157-GQE-382/images/EN-US-CNTNT-emergency-doc-digital.pdf
一个精选的安全事件响应工具和资源列表,旨在帮助安全分析师和DFIR团队。
这是一份极好的资源,包含事件响应各个方面的链接,包括:
请访问此处查看资源。

图片来自 https://github.com/meirwah/awesome-incident-response
用于检测和分析恶意软件的工具,包括防病毒软件和取证分析工具。
VirusTotal 是一个网站和基于云的工具,用于分析并扫描文件、URL 和软件中的病毒、蠕虫及其他类型的恶意软件。
当文件、URL 或软件提交至 VirusTotal 时,该工具使用多种防病毒引擎和其他工具对其进行扫描和分析。随后提供一份包含分析结果的报告,这有助于安全专业人员和蓝队识别并响应潜在威胁。
VirusTotal 还可用于检查文件或 URL 的信誉,并监控网络上的恶意活动。
请访问 https://www.virustotal.com/gui/home/search
用法:```bash
(type:doc OR type: docx) tag:macros p:5+ generated:30d+
days (type:xls OR type:xlsx) tag:powershell fs:10d+
entity:file magic:"HTML document text" tag:powershell have:itw_url
the response entity:url header_value:"Apache/2.4.41 (Ubuntu)" parent_domain:domain.org
entity:url ( title:"XY Company" or title:"X.Y. Company" or title:"XYCompany" ) p:5+
完整文档可在此处找到[这里](https://support.virustotal.com/hc/en-us/categories/360000162878-Documentation)。
[VT 情报速查表](https://storage.googleapis.com/vtpublic/reports/VTI%20Cheatsheet.pdf)

*图片来源于 https://www.virustotal.com/gui/home/search*
### [🔙](#tool-list)[IDA](https://hex-rays.com/ida-free/)
IDA(交互式反汇编器)是一款强大的工具,用于逆向工程和分析编译及可执行代码。
它可以用来检查软件(包括恶意软件)的内部工作原理,并理解其功能。IDA 允许用户反汇编代码,将其反编译为更高级的编程语言,并查看和编辑生成的源代码。这对于识别漏洞、分析恶意软件以及理解程序的工作方式非常有用。
IDA 还可以生成可视化的代码结构和流程图,使理解和分析更加容易。
**安装:**
从[这里](https://hex-rays.com/ida-free/#download)下载 IDA。
**使用:**
[IDA 实用速查表](https://github.com/AdamTaguirov/IDA-practical-cheatsheet)
[IDAPython 速查表](https://gist.github.com/icecr4ck/7a7af3277787c794c66965517199fc9c)
[IDA Pro 速查表](https://hex-rays.com/products/ida/support/freefiles/IDA_Pro_Shortcuts.pdf)

*图片来源于 https://www.newton.com.tw/wiki/IDA%20Pro*
### [🔙](#tool-list)[Ghidra](https://ghidra-sre.org/)
Ghidra 是一款免费、开源的软件逆向工程工具,由美国国家安全局(NSA)开发。它用于分析编译和可执行代码,包括恶意软件。
Ghidra 允许用户反汇编代码,将其反编译为更高级的编程语言,并查看和编辑生成的源代码。这对于识别漏洞、分析恶意软件以及理解程序的工作方式非常有用。
Ghidra 还包含一系列支持软件逆向工程(SRE)任务的功能和工具,例如调试、代码图形化和数据可视化。Ghidra 使用 Java 编写,支持 Windows、MacOS 和 Linux。
**安装:**
1. 从[这里](https://github.com/NationalSecurityAgency/ghidra/releases)下载最新版本。
2. 解压 zip 文件
完整的安装和错误修复信息可在[这里](https://ghidra-sre.org/InstallationGuide.html#Install)找到。
**使用:**
1. 导航到解压后的文件夹```bash
# Windows
ghidraRun.bat
# Linux
./ghidraRun
如果Ghidra启动失败,请查看故障排除链接。

图片来源于 https://www.malwaretech.com/2019/03/video-first-look-at-ghidra-nsa-reverse-engineering-tool.html
脚本编码(Script Encoding)是微软(很久以前)引入的,旨在防止人们能够读取、理解和修改VBScript文件。
编码后的脚本虽然不可读,但仍然能够执行,因此成为威胁行为者隐藏恶意代码、IOCs、硬编码C2域等内容的流行机制,同时仍能实现执行。
decode-vbe脚本可用于将编码的VBE文件转换回纯文本以进行分析。
关于VBE文件的精彩博文请参见这里。
安装:```bash git clone https://github.com/DidierStevens/DidierStevensSuite/ cd DidierStevensSuite
**用法:**```bash
# Decode literal string
decode-vbe.py "##@~^DgAAAA==\ko$K6,JCV^GJqAQAAA==^#~@"
# Decode hexadecimal (prefix #h#)
decode-vbe.py #h#23407E5E4467414141413D3D5C6B6F244B362C4A437F565E474A7141514141413D3D5E237E40
# Decode base64 (prefix #b#)
decode-vbe.py #b#I0B+XkRnQUFBQT09XGtvJEs2LEpDf1ZeR0pxQVFBQUE9PV4jfkA=
Pafish 是一个测试工具,它使用多种技术来检测虚拟机和恶意软件分析环境,方法与恶意软件家族类似。
该项目是免费且开源的;所有反分析技术的代码均公开可见。适用于 Windows(x86 32位和64位)的 Pafish 可执行文件可从发布页面下载。
安装:(构建)
Pafish 使用 C 语言编写,并可通过 Mingw-w64 和 make 进行构建。
维基页面“如何构建”包含详细说明。
用法:```bash pafish.exe

*图片来自 https://github.com/a0rtega/pafish*
### [🔙](#tool-list)[lookyloo](https://github.com/Lookyloo/lookyloo)
Lookyloo 是一个网页界面,能够捕获一个网页,并显示相互调用的域名树。
使用 Lookyloo 来映射一个网页的旅程——从输入初始 URL 地址到各种重定向至第三方关联的过程。
**安装:**```bash
git clone https://github.com/Lookyloo/lookyloo.git
cd lookyloo
poetry install
echo LOOKYLOO_HOME="'`pwd`'" > .env
完整的安装说明可以在这里找到。
使用:
安装并运行后,可以通过本地托管的Web界面操作lookyloo。

图片来源于 https://www.lookyloo.eu/
YARA是一个旨在(但不限于)帮助恶意软件研究人员识别和分类恶意软件样本的工具。使用YARA,你可以基于文本或二进制模式创建恶意软件家族(或任何你想描述的东西)的描述。
每个描述(也称为规则)由一组字符串和一个确定其逻辑的布尔表达式组成。
安装:```bash tar -zxf yara-4.2.0.tar.gz cd yara-4.2.0 ./bootstrap.sh sudo apt-get install automake libtool make gcc pkg-config git clone https://github.com/VirusTotal/yara cd yara ./bootstrap.sh ./configure make sudo make install
完整安装说明可参见[此处](https://yara.readthedocs.io/en/stable/gettingstarted.html#compiling-and-installing-yara)。
**用法:**```bash
# Apply rule in /foo/bar/rules to all files in the current directory
yara /foo/bar/rules .
# Scan all files in the /foo directory and its subdirectories:
yara /foo/bar/rules -r /foo
Nice YARA 速查表 在此。

图片来源于 https://virustotal.github.io/yara/
Cuckoo 是一个开源自动恶意软件分析系统。
它用于自动运行和分析文件,收集全面的分析结果,概述恶意软件在隔离操作系统内运行时的行为。
它可以检索以下类型的结果:
安装:
安装请参考文档 在此。
用法:
用法请参考文档 在此。
Radare2 提供了一套库、工具和插件,以简化逆向工程任务。
r2 是一个功能丰富的低级命令行工具,支持脚本编写。r2 可以编辑本地硬盘上的文件、查看内核内存,并本地或通过远程 gdb 服务器调试程序。r2 广泛支持多种架构,让你能够分析、模拟、调试、修改和反汇编任意二进制文件。
安装:```bash git clone https://github.com/radareorg/radare2 radare2/sys/install.sh
**用法:**```bash
$ r2 /bin/ls # open the binary in read-only mode
> aaa # same as r2 -A, analyse the binary
> afl # list all functions (try aflt, aflm)
> px 32 # print 32 byte hexdump current block
> s sym.main # seek to the given offset (by flag name, number, ..)
> f~foo # filter flags with ~grep (same as |grep)
> iS;is # list sections and symbols (same as rabin2 -Ss)
> pdf; agf # print function and show control-flow-graph in ascii-art
> oo+;w hello # reopen in rw mode and write a string in the current offset
> ?*~... # interactive filter all command help messages
> q # quit
Great usage book here.

Image used from https://github.com/radareorg/radare2
dnSpy 是一个调试器和 .NET 程序集编辑器。您可以使用它来编辑和调试程序集。
主要功能:
Install: (Build)```bash git clone --recursive https://github.com/dnSpy/dnSpy.git cd dnSpy ./build.ps1 -NoMsbuild
**用法:**```bash
dnSpy.exe
不错的教程页面在此。

图片来源于 https://7d2dsdx.github.io/Tutorials/index.html?StartingdnSpy.html
这是一个拥有超过2,200篇关于恶意网络流量的博客条目的网站。网站上的几乎每篇文章都包含pcap文件或恶意软件样本(或两者都有)。
该网站还包含许多流量分析练习,包括概述威胁行为者使用技术的技术博客文章。
使用方法:
访问 https://www.malware-traffic-analysis.net/。

图片来源于 https://www.malware-traffic-analysis.net/
用于从损坏或受损系统和设备中恢复数据的工具。
Recuva 是一款数据恢复工具,可用于从计算机恢复已删除的文件。
它通常用于恢复可能包含有价值信息的已删除文件,例如可用于调查安全事件的已删除日志或文档。
Recuva 可以从硬盘驱动器、USB 驱动器和存储卡中恢复文件,并且适用于 Windows 和 Mac 操作系统。
安装:
你可以从此处下载该工具。
使用方法:
不错的逐步指南。

图片来源于 https://www.softpedia.com/blog/recuva-explained-usage-video-and-download-503681.shtml
Extundelete 是一个可用于从 ext3 或 ext4 文件系统中恢复已删除文件的实用程序。
它通过搜索文件系统中曾经属于某个文件的数据块,然后尝试使用这些数据块重新创建文件来工作。
它通常用于恢复因意外或恶意删除的重要文件。
安装:
你可以从此处下载该工具。
使用方法:```bash
--superblock
--restore-file path/to/deleted/file
--restore-all
完整用法信息请参见[此处](https://extundelete.sourceforge.net/options.html)。

*图片来自 https://theevilbit.blogspot.com/2013/01/backtrack-forensics-ext34-file-recovery.html*
### [🔙](#tool-list)[TestDisk](https://www.cgsecurity.org/wiki/TestDisk_Download)
TestDisk 是一款免费开源的数据恢复软件工具,旨在帮助恢复丢失的分区并使无法启动的磁盘重新可启动。它对于计算机取证和数据恢复都很有用。
它可用于恢复因各种原因丢失的数据,例如意外删除、格式化或分区表损坏。
TestDisk 还可用于修复损坏的引导扇区、恢复已删除的分区和丢失的文件。它支持多种文件系统,包括 FAT、NTFS 和 ext2/3/4,并可用于从损坏或使用与原始创建时不同文件系统格式化的磁盘中恢复数据。
**安装:**
您可以从[此处](https://www.cgsecurity.org/wiki/TestDisk_Download)下载该工具。
**用法:**
完整用法示例请参见[此处](https://www.cgsecurity.org/wiki/Data_Recovery_Examples)。
[逐步指南](https://www.cgsecurity.org/wiki/TestDisk_Step_By_Step)
[TestDisk 文档 PDF - 60 页](https://www.cgsecurity.org/testdisk.pdf)

*图片来自 https://www.cgsecurity.org/wiki/*
数字取证
====================
*用于对数字设备和系统进行取证调查的工具,包括收集和分析证据的工具。*
### [🔙](#tool-list)[SANS SIFT](https://www.sans.org/tools/sift-workstation/)
SANS SIFT(SANS 调查取证工具包)是一个用于取证分析和事件响应的强大工具包。
它是一系列开源和商业工具的集合,可用于对包括 Windows、Linux 和 Mac OS X 在内的各种系统进行取证分析。SANS SIFT 工具包设计为在取证工作站上运行,这是一种用于对数字证据进行取证分析的专用计算机。
SANS SIFT 工具包对蓝队成员特别有用,因为它提供了广泛的工具和资源,可用于调查事件、响应威胁以及对受损系统进行取证分析。
**安装:**
1. 访问 [https://www.sans.org/tools/sift-workstation/](https://www.sans.org/tools/sift-workstation/)。
2. 点击'登录下载'按钮,并输入(或创建)您的 SANS Portal 账户凭以下载虚拟机。
3. 启动虚拟机后,使用下面的凭据进行访问。```
Login = sansforensics
Password = forensics
注意: 在挂载磁盘映像时用于提升到 root 权限。
更多安装选项请参见此处.
用法:```bash
rip.pl -r -f
deleted.pl
ewfmount image.E01 mountpoint mount -o
bulk_extractor -o output_dir
完整使用指南请[点击这里](https://www.sans.org/posters/sift-cheat-sheet/)。

*图片来源于 https://securityboulevard.com/2020/08/how-to-install-sift-workstation-and-remnux-on-the-same-system-for-forensics-and-malware-analysis/*
### [🔙](#tool-list)[The Sleuth Kit](https://sleuthkit.org/sleuthkit/)
The Sleuth Kit 是一组命令行工具,可用于分析磁盘镜像并从中恢复文件。
它主要被法医调查人员用于在计算机被扣押或磁盘镜像制作后检查数字证据。该工具很有用,因为它能帮助理解安全事件中发生了什么,并识别任何恶意活动。
The Sleuth Kit 中的工具可用于提取已删除的文件、分析磁盘分区结构,以及检查文件系统是否存在篡改或异常活动的痕迹。
**安装:**
请从[此处](https://sleuthkit.org/sleuthkit/download.php)下载工具。
**使用:**
[文档链接](https://sleuthkit.org/sleuthkit/docs.php)

*图片来源于 http://www.effecthacking.com/2016/09/the-sleuth-kit-digital-forensic-tool.html*
### [🔙](#tool-list)[Autopsy](https://www.autopsy.com/)
Autopsy 是一个数字取证平台,也是 The Sleuth Kit 及其他数字取证工具的图形界面。
它被执法部门、军队和企业调查人员用于调查计算机上发生的事情。你可以用它分析磁盘镜像并恢复文件,以及识别系统和用户活动。
Autopsy 被“蓝队”(负责防御组织免受攻击的网络安全专业人员)用于进行取证分析和事件响应。它可以帮助蓝队了解攻击的性质和范围,并识别计算机或网络上可能发生的任何恶意活动。
**安装:**
请从[此处](https://www.autopsy.com/download/)下载工具。
**使用:**
[Autopsy 用户指南](http://sleuthkit.org/autopsy/docs/user-docs/4.19.3//)
[SANS - 使用 AUTOPSY 取证浏览器入门](https://www.sans.org/blog/a-step-by-step-introduction-to-using-the-autopsy-forensic-browser/)

*图片来源于 https://www.kitploit.com/2014/01/autopsy-digital-investigation-analysis.html*
安全意识培训
====================
*用于培训员工及其他用户识别和预防潜在安全威胁的工具。*
### [🔙](#tool-list)[TryHackMe](https://tryhackme.com/dashboard)
TryHackMe 是一个提供各种虚拟机(称为“房间”)的平台,旨在通过动手学习教授网络安全概念和技能。
这些房间具有交互性和游戏化特点,允许用户通过解决挑战和完成任务来学习 web 漏洞、网络安全和密码学等主题。
该平台通常用于安全意识培训,因为它为用户提供了一个安全可控的环境,让他们练习技能并了解不同类型的网络威胁以及如何防御。
访问 [https://tryhackme.com/](https://tryhackme.com/) 并创建一个账户。
[TryHackMe - 入门指南](https://docs.tryhackme.com/docs/teaching/teaching-getting-started/)
**有用的链接:**
[安全前学习路径](https://tryhackme.com/path-action/presecurity/join)
[网络安全入门学习路径](https://tryhackme.com/path-action/introtocyber/join)
访问 [hacktivities](https://tryhackme.com/hacktivities) 选项卡获取可用房间和模块的完整列表。

*图片来源于 https://www.hostingadvice.com/blog/learn-cybersecurity-with-tryhackme/*
### [🔙](#tool-list)[HackTheBox](https://www.hackthebox.com/)
HackTheBox 是一个练习和提高黑客技能的平台。
它包含一系列模拟真实场景的挑战,要求你运用各种黑客技术知识来解决。这些挑战旨在测试你在网络安全、密码学、Web 安全等方面的知识。
HackTheBox 经常被安全专业人员用作练习和提高技能的方式,也可以作为安全意识培训的有用资源。通过解决挑战并学习如何应对,个人可以更好地理解如何识别和缓解常见安全威胁。
访问 [https://app.hackthebox.com/login](https://app.hackthebox.com/login) 并创建一个账户。
**有用的链接:**
[博客 - Hack The Box 简介](https://help.hackthebox.com/en/articles/5185158-introduction-to-hack-the-box)
[博客 - 通过 Hack The Box 学习黑客:初学者圣经](https://www.hackthebox.com/blog/learn-to-hack-beginners-bible)
[博客 - Starting Point 简介](https://help.hackthebox.com/en/articles/6007919-introduction-to-starting-point)

*图片来源于 https://www.hackthebox.com/login*
### [🔙](#tool-list)[CyberDefenders](https://cyberdefenders.org/)
CyberDefenders 是一个专门为蓝队专业人员设计的平台,用于提升网络安全技能。
该平台提供真实世界的蓝队实验室,涵盖广泛领域。参与者被鼓励将知识应用于事件响应、数字取证和威胁狩猎等场景。
目标是提供一个与实际安全运营中心复杂性相匹配的实践学习环境。
访问 [https://cyberdefenders.org/](https://cyberdefenders.org/) 并创建一个账户。
**有用的链接:**
[蓝队实验室](https://cyberdefenders.org/blue-team-labs/)
[认证 CyberDefender 认证](https://cyberdefenders.org/blue-team-training/courses/certified-cyberdefender-certification/)

### [🔙](#tool-list)[PhishMe](https://cofense.com/product-services/phishme/)
PhishMe 是一家提供安全意识培训的公司,帮助组织教育员工如何识别和防范钓鱼攻击。
PhishMe 的培训项目旨在教会员工识别和报告钓鱼尝试,以及如何保护个人和专业账户免受此类攻击。
该公司的培训项目可根据不同组织的需求进行定制,并通过在线课程、面对面培训和模拟等多种方式交付。
请从[此处](https://go.cofense.com/live-demo/)申请演示。
**有用的链接:**
[Cofense 博客](https://cofense.com/blog/)
[Cofense 知识中心](https://cofense.com/knowledge-center-hub/)

*图片来源于 https://cofense.com/product-services/phishme/*
### [🔙](#tool-list)[kc7cyber](https://kc7cyber.com/)
KC7 是一个免费的游戏化网络安全培训平台,允许用户扮演数字侦探,调查模拟的网络攻击。
追踪黑客、查看真实世界的日志、发现恶意活动,无需任何技术经验。
适合刚入行或处于实习期的个人。
访问[仪表盘](https://kc7cyber.com/dashboard),选择“以访客身份继续”并开始游玩。

*图片来源于 https://kc7cyber.com/*
沟通与协作
====================
用于在事件期间与团队成员协调和沟通的工具,包括聊天、电子邮件和项目管理软件。
### [🔙](#tool-list)[Twitter](https://twitter.com/)
Twitter 是一个分享网络安全信息的绝佳平台。
它被安全专业人员、研究人员和专家广泛使用,让你能接触到源源不断的新信息。
一些值得关注的账号:
- [@vxunderground](https://twitter.com/vxunderground)
- [@Alh4zr3d](https://twitter.com/Alh4zr3d)
- [@3xp0rtblog](https://twitter.com/3xp0rtblog)
- [@C5pider](https://twitter.com/C5pider)
- [@_JohnHammond](https://twitter.com/_JohnHammond)
- [@mrd0x](https://twitter.com/mrd0x)
- [@TheHackersNews](https://twitter.com/TheHackersNews)
- [@pancak3lullz](https://twitter.com/pancak3lullz)
- [@GossiTheDog](https://twitter.com/GossiTheDog)
- [@briankrebs](https://twitter.com/briankrebs)
- [@SwiftOnSecurity](https://twitter.com/SwiftOnSecurity)
- [@schneierblog](https://twitter.com/schneierblog)
- [@mikko](https://twitter.com/mikko)
- [@campuscodi](https://twitter.com/campuscodi)
### [🔙](#tool-list)[Facebook ThreatExchange](https://developers.facebook.com/docs/threat-exchange/getting-started)
Facebook ThreatExchange 是一个供安全专业人员共享和分析网络威胁信息的平台。
它旨在帮助组织更好地防御威胁,允许他们以私密和安全的方式相互共享威胁情报。
它面向负责组织安全、致力于预防、检测和响应网络威胁的“蓝队”。
**使用:**
要请求访问 ThreatExchange,你必须通过 [https://developers.facebook.com/products/threat-exchange/](https://developers.facebook.com/products/threat-exchange/) 提交申请。
**有用的链接:**
[欢迎使用 ThreatExchange!](https://developers.facebook.com/docs/threat-exchange/getting-started)
[ThreatExchange UI 概述](https://developers.facebook.com/docs/threat-exchange/ui)
[ThreatExchange API 参考](https://developers.facebook.com/docs/threat-exchange/reference/apis)
[GitHub - ThreatExchange](https://github.com/facebook/ThreatExchange/tree/main/python-threatexchange)