Awesome 网络安全蓝队 
精选的网络安全蓝队资源、工具和其他出色内容的合集。
网络安全蓝队 是由这样一群人组成的团队:他们识别信息技术系统中的安全缺陷,验证安全措施的有效性,并监控系统,确保已实施的防御措施在未来依然有效。虽然并非绝对,本列表明显偏向自由软件项目,而非专有产品或商业服务。有关攻击性 TTP(战术、技术与程序),请参阅 awesome-pentest。
衷心 ♥ 欢迎您的贡献和建议。(✿◕‿◕)。更多详情请参阅贡献指南。本作品采用知识共享署名 4.0 国际许可协议进行许可。
许多网络安全专业人士有意或无意地通过向地方、州和联邦警务机构提供服务,或以其他方式与这类机构合作,助长了种族主义的国家暴力。这种恶行通常通过雇佣这一强制性机制发生,并以失去食物、住所或医疗保健的威胁为后盾。尽管本列表公开可用,维护者的意图和希望是:本列表能够支持那些致力于对抗这种大规模但平庸的恶的人与组织。


撤销警察经费。
目录
自动化与约定
代码库与绑定
安全编排、自动化与响应(SOAR)
另请参阅 安全信息与事件管理(SIEM) 和 IR 管理控制台。
- Shuffle - 面向 IT 专业人员和蓝队成员的图形化通用工作流(自动化)构建器。
云平台安全
另请参阅 asecure.cloud/tools。
- Aaia - 借助 Neo4j,以图形格式帮助可视化 AWS IAM 和 Organizations。
- Falco - 行为活动监视器,通过审计 Linux 内核并利用 Kubernetes 指标等运行时数据增强,旨在检测容器化应用、主机和网络数据包流中的异常活动。
- Kata Containers - 安全容器运行时,采用轻量级虚拟机,其体验和性能与容器无异,但通过硬件虚拟化技术提供更强的工作负载隔离,作为第二道防御层。
- Principal Mapper (PMapper) - 通过脚本和库快速评估 AWS 中的 IAM 权限,能够识别 AWS 账户或 AWS 组织的 AWS 身份与访问管理(IAM)配置中的风险。
- Prowler - 基于 AWS-CLI 命令的工具,用于 Amazon Web Services 账户安全评估与加固。
- Scout Suite - 开源多云安全审计工具,可对云环境进行安全态势评估。
- gVisor - 用 Go 编写的应用内核,实现了 Linux 系统接口的很大一部分,在应用与主机内核之间提供隔离边界。
分布式监控
另请参阅 § 服务与性能监控。
- Cortex - 为 Prometheus 提供水平可扩展、高可用、多租户的长期存储。
- Jaeger - 分布式追踪平台后端,用于监控和排查基于微服务的分布式系统。
- OpenTelemetry - 云原生软件的可观测性框架,包含一组工具、API 和 SDK,用于将应用性能指标导出到追踪后端(原由 OpenTracing 和 OpenCensus 项目维护)。
- Prometheus - 开源系统监控与告警工具包,最初由 SoundCloud 构建。
- Zipkin - 分布式追踪系统后端,帮助收集排查服务架构中延迟问题所需的时序数据。
Kubernetes
另请参阅 Kubernetes-Security.info。
服务网格
另请参阅 ServiceMesh.es。
- Consul - 用于在动态、分布式基础设施中连接和配置应用的解决方案;并通过 Consul Connect,以自动 TLS 加密和基于身份的授权实现安全的服务间通信。
- Istio - 开放平台,提供统一的方式来集成微服务、管理微服务间的流量、执行策略并聚合遥测数据。
通信安全(COMSEC)
另请参阅 传输层防御。
DevSecOps
另请参阅 awesome-devsecops。
- Bane - 为 Docker 容器生成自定义且更完善的 AppArmor 配置文件的工具。
- BlackBox - 通过使用 GnuPG 对机密进行“静态”加密,在 Git/Mercurial/Subversion 中安全存储机密。
- Checkov - 针对 Terraform(基础设施即代码)的静态分析,帮助检测 CIS 策略违规并防止云安全配置错误。
- Cilium - 开源软件,用于透明地保护使用 Docker 和 Kubernetes 等 Linux 容器管理平台部署的应用服务之间的网络连接。
- Clair - 静态分析工具,用于探测通过应用容器(如 Docker)镜像引入的漏洞。
- CodeQL - 通过将代码视为数据执行查询,发现整个代码库中的漏洞。
- DefectDojo - 为 DevOps 和持续安全集成而构建的应用漏洞管理工具。
- Gauntlt - 在常规持续集成构建流水线中对应用进行渗透测试。
- Git Secrets - 防止你将密码和其他敏感信息提交到 git 仓库。
- SOPS - 加密文件编辑器,支持 YAML、JSON、ENV、INI 和二进制格式,并使用 AWS KMS、GCP KMS、Azure Key Vault 和 PGP 加密。
- Snyk - 查找并修复开源依赖和容器镜像中的漏洞及许可证违规问题。
- SonarQube - 持续检查工具,在自动化测试期间提供详细报告,并对新引入的安全漏洞发出警报。
- Trivy - 简单而全面的容器及其他制品漏洞扫描器,适合在持续集成流水线中使用。
- Vault - 通过统一接口安全访问 API 密钥、密码或证书等机密的工具。
- git-crypt - git 中的透明文件加密;你选择保护的文件会在提交时加密,检出时解密。
- helm-secrets - Helm 插件,借助 Git 工作流帮助管理机密,并以 SOPS 为后端将其存储在任何地方。
- terrascan - 面向基础设施即代码工具的静态代码分析器,帮助在预置云原生资源之前检测合规与安全违规,以降低风险。
- tfsec - 面向 Terraform 代码的静态分析安全扫描器,设计用于在本地和 CI 流水线中运行。
应用或二进制加固
- DynInst - 用于二进制插桩、分析和修改的工具,对二进制补丁很有用。
- DynamoRIO - 运行时代码操作体系,支持在程序执行期间对任何部分进行代码转换,以进程级虚拟机形式实现。
- Egalito - 二进制重编译器和插桩框架,能够完整反汇编、转换和重新生成普通 Linux 二进制文件,专为二进制加固和安全研究而设计。
- Valgrind - 用于构建动态分析工具的插桩框架。
合规性测试与报告
- Chef InSpec - 用于描述安全和合规规则的语言,这些规则可转化为自动化测试,针对 IT 基础设施运行,以发现并报告不合规情况。
- OpenSCAP Base - 既是一个库,也是一个命令行工具(
oscap),用于根据 SCAP 基线配置文件评估系统,报告被扫描系统的安全态势。
依赖混淆
另请参阅 § 供应链安全。
模糊测试
另请参阅 Awesome-Fuzzing。
- Atheris - 基于 libFuzzer 的覆盖率引导的 Python 模糊测试引擎,支持对 Python 代码以及为 CPython 编写的原生扩展进行模糊测试。
- FuzzBench - 免费服务,在 Google 规模的各种真实世界基准上评估模糊测试工具。
- OneFuzz - 自托管的模糊测试即服务(FaaS)平台。
策略执行
- AllStar - 安装在组织或仓库上的 GitHub 应用,用于设置和执行安全策略。
- Conftest - 帮助你针对结构化配置数据编写测试的实用工具。
- Open Policy Agent (OPA) - 跨云原生技术栈的策略统一工具集和框架。
- Regula - 使用 Open Policy Agent/Rego 检查基础设施即代码模板(Terraform、CloudFormation、K8s 清单)在 AWS、Azure、Google Cloud 和 Kubernetes 上的安全与合规性。
- Tang - 将数据绑定到网络存在的服务器;仅当客户端位于特定(安全)网络时才向它们提供数据。
供应链安全
另请参阅 § 依赖混淆。- Grafeas - 用于审计和管理软件供应链的开放工件元数据 API。
蜜罐
另请参阅 awesome-honeypots。
Tarpits(粘滞陷阱)
- Endlessh - SSH 粘滞陷阱(tarpit),会缓慢发送无限长的横幅(banner)信息。
- LaBrea - 用于应答未使用 IP 空间的 ARP 请求的程序,伪造出虚假机器的外观,并以极慢的速度响应后续请求,从而拖慢扫描器、蠕虫等。
基于主机的工具
沙盒(Sandboxes)
- Bubblewrap - 供非特权 Linux 用户使用的沙盒工具,可限制对操作系统或用户数据部分的访问。
- Dangerzone - 将可能危险的 PDF、办公文档或图像转换为安全的 PDF。
- Firejail - SUID 程序,通过使用 Linux 命名空间和 seccomp-bpf 限制不受信任应用程序的运行环境,从而降低安全漏洞风险。
身份与认证/授权
- Gluu Server - 为 Web 和移动应用程序提供集中认证与授权,并提供免费开源软件云原生社区发行版。
事件响应工具
另请参阅 awesome-incident-response。
事件响应管理控制台
另请参阅 安全编排、自动化和响应 (SOAR)。
证据收集
网络边界防御
- Gatekeeper - 首个开源分布式拒绝服务(DDoS)防护系统。
- fwknop - 通过防火墙中的单包授权(Single Packet Authorization)保护端口。
- ssh-audit - 简单工具,可快速提出改进 SSH 服务器安全态势的建议。
防火墙设备或发行版
另请参阅 维基百科:路由器和防火墙发行版列表。
- IPFire - 基于 GNU/Linux 的强化路由器与防火墙发行版,由 IPCop 派生而来。
- OPNsense - 基于 FreeBSD 的强化防火墙与路由平台,由 pfSense 派生而来。
- pfSense - 由 m0n0wall 派生而来的 FreeBSD 防火墙和路由器发行版。
操作系统发行版
网络钓鱼意识与报告
另请参阅 awesome-pentest § 社会工程工具。
应急准备训练与网络战演习
(也称为 对手仿真、威胁模拟 等。)
参与后分析与报告
- RedEye - 分析工具,帮助红队和蓝队可视化和报告命令与控制活动、重放和演示攻击路径,并向利益相关者更清晰地传达修复建议。
安全配置
(也称为 默认安全基线 和 已实施的最佳实践。)
安全监控
- Crossfeed - 持续枚举和监视组织的公开攻击面,以发现资产并标记潜在安全缺陷。
- Starbase - 将来自服务和系统的资产与关系收集到直观的图形视图中,为所有人提供基于图形的安全分析。
端点检测与响应(EDR)
- Wazuh - 开源、跨平台、基于代理的安全监控,基于 OSSEC HIDS 的分支。
网络安全监控(NSM)
另请参阅 awesome-pcaptools。
- Arkime - 增强您当前的安全基础设施,以标准 PCAP 格式存储和索引网络流量,提供快速、索引化的访问。
- ChopShop - 帮助分析师创建和执行基于 pynids 的 APT 战术解码器和检测器的框架。
- Maltrail - 恶意网络流量检测系统。
- OwlH - 通过可视化 Suricata、Zeek 和 Moloch 生命周期,帮助大规模管理网络 IDS。
- Real Intelligence Threat Analysis (RITA) - 开源网络流量分析框架,摄取 Zeek 日志并检测信标(beaconing)、DNS 隧道等。
- Respounder - 检测网络上是否存在 Responder LLMNR/NBT-NS/MDNS 投毒器。
- Snort - 广泛部署的自由软件 IPS,能够进行实时数据包分析、流量日志记录和基于自定义规则的触发。
- SpoofSpotter - 捕获欺骗的 NetBIOS 名称服务(NBNS)响应,并通过电子邮件或日志文件发出警报。
- Stenographer - 全数据包捕获实用程序,将数据包缓冲到磁盘,用于入侵检测和事件响应目的。
- Suricata - 免费、跨平台的 IDS/IPS,具有在线和离线分析模式以及深度数据包检测能力,还可使用 Lua 编写脚本。
- Tsunami - 通用网络安全扫描器,具有可扩展插件系统,可高置信度地检测高危漏洞。
- VAST - 免费开源网络遥测引擎,用于数据驱动的安全调查。
- Wireshark - 免费开源数据包分析器,适用于网络故障排除或取证网络流分析。
- Zeek - 专注于安全监控的强大网络分析框架,前身为 Bro。
- netsniff-ng - 免费快速的 GNU/Linux 网络工具包,包含众多实用程序,例如连接跟踪工具(
flowtop)、流量生成器(trafgen)和自治系统(AS)路由追踪工具(astraceroute)。
安全信息与事件管理(SIEM)
- AlienVault OSSIM - 单服务器开源 SIEM 平台,具有资产发现、资产清单、行为监控和事件关联功能,由 AlienVault Open Threat Exchange (OTX) 驱动。
- Prelude SIEM OSS - 开源、无代理 SIEM,历史悠久,并有多种商业变体,支持从任意日志输入和众多流行监控工具进行安全事件收集、规范化和告警。
服务与性能监控
另请参阅 awesome-sysadmin#monitoring。
- Icinga - Nagios 的模块化重新设计,具有可插拔的用户界面以及扩展的数据连接器、收集器和报告工具集。
- Locust - 开源负载测试工具,您可以使用 Python 代码定义用户行为,并以数百万并发用户对系统进行压测。
- Nagios - 流行的网络和服务监控解决方案及报告平台。
- OpenNMS - 免费且功能丰富的网络监控系统,支持多种配置、各种警报机制(电子邮件、XMPP、短信)以及多种数据收集方法(SNMP、HTTP、JDBC 等)。
- osquery - 适用于 macOS、Windows 和 Linux 的操作系统检测框架,将操作系统暴露为高性能关系数据库,可使用类似 SQL 的语法进行查询。
- Zabbix - 成熟的企业级平台,用于监控大规模 IT 环境。
威胁狩猎
(也称为 hunt teaming(狩猎组队) 和 威胁检测。)
另请参阅 awesome-threat-detection。
- CimSweep - 基于 CIM/WMI 的工具套件,支持跨所有 Windows 版本进行远程事件响应和狩猎操作。
- DeepBlueCLI - 用于通过 Windows 事件日志进行狩猎组队的 PowerShell 模块。
- GRR Rapid Response - 专注于远程现场取证的事件响应框架,由安装在资产上的 Python 代理和基于 Python 的服务器基础设施组成,使分析师能够快速分类攻击并远程执行分析。
- Hunting ELK (HELK) - 基于 Elasticsearch、Logstash、Kafka 和 Kibana 的一体化自由软件威胁狩猎栈,内置多种分析集成,包括 Jupyter Notebook。
- Logging Made Easy (LME) - 免费且开放的日志记录与保护性监控解决方案。
- MozDef - 自动化安全事件处理流程,促进事件处理人员的实时活动。
- PSHunt - PowerShell 模块,旨在扫描远程端点的危害指标(IoC),或调查这些系统以获取更全面的状态信息。
- PSRecon - 类似 PSHunt 的工具,用于分析远程 Windows 系统,同时还会生成包含其发现结果的自包含 HTML 报告。
- PowerForensics - 基于 PowerShell 的一体化平台,用于执行实时硬盘取证分析。
- Redline - FireEye, Inc. 提供的免费端点审计和分析工具,提供基于主机的调查能力。
- rastrea2r - 跨平台工具,可在众多端点同时分类可疑 IOC,并与防病毒控制台集成。
威胁情报
另请参阅 awesome-threat-intelligence。- AttackerKB - 免费且公开的众包漏洞评估平台,帮助确定高风险补丁应用的优先级并对抗漏洞疲劳。
- DATA - 凭据钓鱼分析与自动化工具,可直接接受疑似钓鱼 URL,或在观察到的包含此类 URL 的网络流量上触发。
- Forager - 使用 Python3 构建的多线程威胁情报收集工具,具有简单的基于文本的配置和数据存储,便于使用和数据移植。
- GRASSMARLIN - 通过被动映射、记录并报告您的 ICS/SCADA 网络拓扑和端点,提供工业控制系统 (ICS) 和监控与数据采集 (SCADA) 的 IP 网络态势感知。
- MLSec Combine - 收集并合并多个威胁情报源,形成一种可自定义、基于 CSV 的标准化格式。
- 恶意软件信息共享平台与威胁共享 (MISP) - 用于收集、存储、分发和共享网络安全指标的开源软件解决方案。
- 开源漏洞 (OSV) - 面向开源项目的漏洞数据库和分诊基础设施,旨在帮助开源维护者和开源使用者。
- Sigma - 面向 SIEM 系统的通用签名格式,提供开放的签名格式,使您能够以直截了当的方式描述相关日志事件。
- Threat Bus - 威胁情报分发层,通过分布式发布/订阅消息代理连接安全工具。
- ThreatIngestor - 可扩展工具,用于从威胁源(包括 Twitter、RSS 源或其他来源)中提取和聚合 IOC。
- Unfetter - 利用 Mitre 的 ATT&CK 框架识别安全态势中的防御缺口。
- Viper - 二进制分析与管理框架,可轻松组织恶意软件和漏洞利用样本。
- YARA - 旨在(但不限于)帮助恶意软件研究人员识别和分类恶意软件样本的工具,被形容为文件模式和签名的“模式匹配瑞士军刀”。
指纹识别
- HASSH - 网络指纹识别标准,可用于识别特定的客户端和服务器 SSH 实现。
- JA3 - 提取 SSL/TLS 握手设置,用于对给定 TLS 实现进行指纹识别和通信。
威胁签名包与集合
Tor Onion 服务防御
另请参阅 awesome-tor。
传输层防御
- Certbot - 免费工具,用于自动化签发和续期来自 LetsEncrypt 根 CA 的 TLS 证书,并带有可配置各种 Web 和电子邮件服务器软件的插件。
- MITMEngine - 用于服务器端检测 TLS 拦截事件的 Golang 库。
- Tor - 审查规避和匿名化覆盖网络,提供分布式、经密码学验证的名称服务(
.onion 域名),以增强发布者隐私和服务可用性。
覆盖网络与虚拟专用网络 (VPN)
- Firezone - 基于 WireGuard 构建的自托管 VPN 服务器,支持 MFA 和 SSO。
- Headscale - Tailscale 控制服务器的开源、自托管实现。
- IPsec VPN 服务器自动安装脚本 - 用于构建自己的 IPsec VPN 服务器的脚本,支持 IPsec/L2TP、Cisco IPsec 和 IKEv2。
- Innernet - 自由软件私有网络系统,底层使用 WireGuard,专为自托管而设计。
- Nebula - 完全开源且可自托管的可扩展覆盖网络工具,专注于性能、简洁性和安全性,灵感来自 tinc。
- OpenVPN - 历史悠久的自由软件,基于传统 SSL/TLS 的虚拟专用网络。
- OpenZITI - 开源计划,专注于通过覆盖网络、应用隧道和众多 SDK 将零信任带入任何应用。
- Tailscale - 构建在 WireGuard 之上的托管式免费增值网状 VPN 服务。
- WireGuard - 极其简单但快速且现代的 VPN,利用最先进的密码学技术。
- tinc - 完全在用户空间实现的自由软件网状 VPN,支持可扩展网络空间、桥接以太网段等。
基于 macOS 的防御
另请参阅 drduh/macOS-Security-and-Privacy-Guide。
- BlockBlock - 监视常见的持久化位置,并在添加持久化组件时发出警报,有助于检测和防止恶意软件安装。
- LuLu - 免费的 macOS 防火墙。
- Santa - 在 macOS 的允许/拒绝列表系统中跟踪“顽皮”或“乖巧”的二进制文件。
- Stronghold - 从终端轻松配置 macOS 安全设置。
- macOS Fortress - 自动化配置内核级、操作系统级和客户端级安全功能,包括 macOS 的私有化代理和防病毒扫描。
基于 Windows 的防御
另请参阅 awesome-windows#security 和 awesome-windows-domain-hardening。
Active Directory
- Active Directory 控制路径 - 可视化和绘制 Active Directory 权限配置(“控制关系”)图表,以审计诸如“谁能读取 CEO 的电子邮件?”之类的问题。
- PingCastle - Active Directory 漏洞检测和报告工具。
- PlumHound - 通过利用其寻路引擎来识别 Active Directory 安全漏洞,从而在持续的安全生命周期中更有效地使用 BloodHoundAD。
许可证

本作品采用 知识共享署名 4.0 国际许可协议 进行许可。