Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
awesome-cybersecurity-blueteam — 💻🛡️ 面向网络安全蓝队的精选资源、工具及其他炫酷内容合集。 | Kitploit
工具/GitHubGitHub/fabacab/awesome-cybersecurity-blueteam
防御工具容器安全网络安全云安全DevSecOps威胁情报身份与访问管理 (IAM)学习与教育事件响应

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
精选资源
GitHubfabacab/awesome-cybersecurity-blueteam

awesome-cybersecurity-blueteam

💻🛡️ 面向网络安全蓝队的精选资源、工具及其他炫酷内容合集。

查看仓库
5.5k8342年前Kitploit 审核通过

Awesome 网络安全蓝队 Awesome

精选的网络安全蓝队资源、工具和其他出色内容的合集。

网络安全蓝队 是由这样一群人组成的团队:他们识别信息技术系统中的安全缺陷,验证安全措施的有效性,并监控系统,确保已实施的防御措施在未来依然有效。虽然并非绝对,本列表明显偏向自由软件项目,而非专有产品或商业服务。有关攻击性 TTP(战术、技术与程序),请参阅 awesome-pentest。

衷心 ♥ 欢迎您的贡献和建议。(✿◕‿◕)。更多详情请参阅贡献指南。本作品采用知识共享署名 4.0 国际许可协议进行许可。

许多网络安全专业人士有意或无意地通过向地方、州和联邦警务机构提供服务,或以其他方式与这类机构合作,助长了种族主义的国家暴力。这种恶行通常通过雇佣这一强制性机制发生,并以失去食物、住所或医疗保健的威胁为后盾。尽管本列表公开可用,维护者的意图和希望是:本列表能够支持那些致力于对抗这种大规模但平庸的恶的人与组织。

一只举起的拳头图像,由被纳税人资助的种族主义警察暴力杀害的黑人姓名组成。

一面“Blue Lives Matter”旗帜的图像,细蓝线被揭开,露出下方的纳粹卐字。

撤销警察经费。

目录

  • 自动化与约定
    • 代码库与绑定
    • 安全编排、自动化与响应(SOAR)
  • 云平台安全
    • 分布式监控
    • Kubernetes
    • 服务网格
  • 通信安全(COMSEC)
  • DevSecOps
    • 应用或二进制加固
    • 合规性测试与报告
    • 依赖混淆
    • 模糊测试
    • 策略执行
    • 供应链安全
  • 蜜罐
    • Tarpits
  • 基于主机的工具
    • 沙箱
  • 身份与认证/授权(AuthN/AuthZ)
  • 事件响应工具
    • IR 管理控制台
    • 证据收集
  • 网络边界防御
    • 防火墙设备或发行版
  • 操作系统发行版
  • 钓鱼意识与报告
  • 应急准备训练与兵棋推演
    • 任务后分析与报告
  • 安全配置
  • 安全监控
    • 端点检测与响应(EDR)
    • 网络安全监控(NSM)
    • 安全信息与事件管理(SIEM)
    • 服务与性能监控
    • 威胁狩猎
  • 威胁情报
    • 指纹识别
    • 威胁签名包与集合
  • Tor Onion 服务防御

自动化与约定

  • Ansible Lockdown - 经过审查且积极维护的信息安全主题 Ansible 角色精选集。
  • Clevis - 可插拔的自动解密框架,通常用作 Tang 客户端。
  • DShell - 用 Python 编写的可扩展网络取证分析框架,支持快速开发插件以解析网络数据包捕获。
  • Dev-Sec.io - 服务器加固框架,提供各种基线安全配置的 Ansible、Chef 和 Puppet 实现。
  • Password Manager Resources - 协作式、众包的数据和代码,旨在改善密码管理。
  • peepdf - 可脚本化的 PDF 文件分析器。
  • PyREBox - 基于 QEMU 的、可通过 Python 脚本控制的逆向工程沙箱。
  • Watchtower - 基于容器的解决方案,用于自动化 Docker 容器基础镜像更新,提供无人值守的升级体验。

代码库与绑定

  • MultiScanner - 用 Python 编写的文件分析框架,通过自动对一组文件运行一系列工具并汇总输出,帮助评估这些文件。
  • Posh-VirusTotal - VirusTotal.com API 的 PowerShell 接口。
  • censys-python - Censys REST API 的 Python 封装。
  • libcrafter - 高级 C++ 网络数据包嗅探与构造库。
  • python-dshield - Internet Storm Center/DShield API 的 Python 风格接口。
  • python-sandboxapi - 用于与恶意软件沙箱集成的极简、一致的 Python API。
  • python-stix2 - 用于序列化和反序列化结构化威胁信息表达式(STIX)JSON 内容的 Python API,以及用于常见任务的高级 API。

安全编排、自动化与响应(SOAR)

另请参阅 安全信息与事件管理(SIEM) 和 IR 管理控制台。

  • Shuffle - 面向 IT 专业人员和蓝队成员的图形化通用工作流(自动化)构建器。

云平台安全

另请参阅 asecure.cloud/tools。

  • Aaia - 借助 Neo4j,以图形格式帮助可视化 AWS IAM 和 Organizations。
  • Falco - 行为活动监视器,通过审计 Linux 内核并利用 Kubernetes 指标等运行时数据增强,旨在检测容器化应用、主机和网络数据包流中的异常活动。
  • Kata Containers - 安全容器运行时,采用轻量级虚拟机,其体验和性能与容器无异,但通过硬件虚拟化技术提供更强的工作负载隔离,作为第二道防御层。
  • Principal Mapper (PMapper) - 通过脚本和库快速评估 AWS 中的 IAM 权限,能够识别 AWS 账户或 AWS 组织的 AWS 身份与访问管理(IAM)配置中的风险。
  • Prowler - 基于 AWS-CLI 命令的工具,用于 Amazon Web Services 账户安全评估与加固。
  • Scout Suite - 开源多云安全审计工具,可对云环境进行安全态势评估。
  • gVisor - 用 Go 编写的应用内核,实现了 Linux 系统接口的很大一部分,在应用与主机内核之间提供隔离边界。

分布式监控

另请参阅 § 服务与性能监控。

  • Cortex - 为 Prometheus 提供水平可扩展、高可用、多租户的长期存储。
  • Jaeger - 分布式追踪平台后端,用于监控和排查基于微服务的分布式系统。
  • OpenTelemetry - 云原生软件的可观测性框架,包含一组工具、API 和 SDK,用于将应用性能指标导出到追踪后端(原由 OpenTracing 和 OpenCensus 项目维护)。
  • Prometheus - 开源系统监控与告警工具包,最初由 SoundCloud 构建。
  • Zipkin - 分布式追踪系统后端,帮助收集排查服务架构中延迟问题所需的时序数据。

Kubernetes

另请参阅 Kubernetes-Security.info。

  • KubeSec - Kubernetes 清单的静态分析器,可在本地、作为 Kubernetes 准入控制器或作为独立云服务运行。
  • Kyverno - 专为 Kubernetes 设计的策略引擎。
  • Linkerd - 超轻量、面向 Kubernetes 的服务网格,无需修改应用本身即可为 Kubernetes 应用增加可观测性、可靠性和安全性。
  • Managed Kubernetes Inspection Tool (MKIT) - 查询并验证托管 Kubernetes 集群对象以及集群内运行的工作负载/资源的若干常见安全相关配置设置。
  • Polaris - 通过对代码提交、Kubernetes 准入请求或集群中已运行的实时资源执行测试,验证 Kubernetes 最佳实践。
  • Sealed Secrets - Kubernetes 控制器和工具,用于单向加密的 Secrets。
  • certificate-expiry-monitor - 将 TLS 证书过期时间以 Prometheus 指标形式暴露的实用工具。
  • k-rail - Kubernetes 工作负载策略执行工具。
  • kube-forensics - 允许集群管理员转储正在运行的 Pod 及其所有容器的当前状态,以便安全专业人员进行离线取证分析。
  • kube-hunter - 开源工具,从集群外部(“攻击者视角”)或集群内部运行一组安全测试(“猎手”),查找 Kubernetes 集群中的安全问题。
  • kubernetes-event-exporter - 允许将经常被忽略的 Kubernetes 事件导出到各种输出端,以便用于可观测性或告警目的。

服务网格

另请参阅 ServiceMesh.es。

  • Consul - 用于在动态、分布式基础设施中连接和配置应用的解决方案;并通过 Consul Connect,以自动 TLS 加密和基于身份的授权实现安全的服务间通信。
  • Istio - 开放平台,提供统一的方式来集成微服务、管理微服务间的流量、执行策略并聚合遥测数据。

通信安全(COMSEC)

另请参阅 传输层防御。

  • GPG Sync - 在组织或团队的所有成员之间集中并自动化 OpenPGP 公钥的分发、撤销和更新。
  • Geneva (Genetic Evasion) - 新颖的实验性遗传算法,演化出基于数据包操作的审查规避策略,以对抗国家级审查者,提高原本被屏蔽内容的可用性。
  • GlobaLeaks - 免费开源软件,使任何人都能轻松搭建和维护安全的举报平台。
  • SecureDrop - 开源举报人提交系统,媒体组织和非政府组织可安装它以安全接收来自匿名来源的文件。
  • Teleport - 允许工程师和安全专业人员统一跨所有环境对 SSH 服务器、Kubernetes 集群、Web 应用和数据库的访问。

DevSecOps

另请参阅 awesome-devsecops。

  • Bane - 为 Docker 容器生成自定义且更完善的 AppArmor 配置文件的工具。
  • BlackBox - 通过使用 GnuPG 对机密进行“静态”加密,在 Git/Mercurial/Subversion 中安全存储机密。
  • Checkov - 针对 Terraform(基础设施即代码)的静态分析,帮助检测 CIS 策略违规并防止云安全配置错误。
  • Cilium - 开源软件,用于透明地保护使用 Docker 和 Kubernetes 等 Linux 容器管理平台部署的应用服务之间的网络连接。
  • Clair - 静态分析工具,用于探测通过应用容器(如 Docker)镜像引入的漏洞。
  • CodeQL - 通过将代码视为数据执行查询,发现整个代码库中的漏洞。
  • DefectDojo - 为 DevOps 和持续安全集成而构建的应用漏洞管理工具。
  • Gauntlt - 在常规持续集成构建流水线中对应用进行渗透测试。
  • Git Secrets - 防止你将密码和其他敏感信息提交到 git 仓库。
  • SOPS - 加密文件编辑器,支持 YAML、JSON、ENV、INI 和二进制格式,并使用 AWS KMS、GCP KMS、Azure Key Vault 和 PGP 加密。
  • Snyk - 查找并修复开源依赖和容器镜像中的漏洞及许可证违规问题。
  • SonarQube - 持续检查工具,在自动化测试期间提供详细报告,并对新引入的安全漏洞发出警报。
  • Trivy - 简单而全面的容器及其他制品漏洞扫描器,适合在持续集成流水线中使用。
  • Vault - 通过统一接口安全访问 API 密钥、密码或证书等机密的工具。
  • git-crypt - git 中的透明文件加密;你选择保护的文件会在提交时加密,检出时解密。
  • helm-secrets - Helm 插件,借助 Git 工作流帮助管理机密,并以 SOPS 为后端将其存储在任何地方。
  • terrascan - 面向基础设施即代码工具的静态代码分析器,帮助在预置云原生资源之前检测合规与安全违规,以降低风险。
  • tfsec - 面向 Terraform 代码的静态分析安全扫描器,设计用于在本地和 CI 流水线中运行。

应用或二进制加固

  • DynInst - 用于二进制插桩、分析和修改的工具,对二进制补丁很有用。
  • DynamoRIO - 运行时代码操作体系,支持在程序执行期间对任何部分进行代码转换,以进程级虚拟机形式实现。
  • Egalito - 二进制重编译器和插桩框架,能够完整反汇编、转换和重新生成普通 Linux 二进制文件,专为二进制加固和安全研究而设计。
  • Valgrind - 用于构建动态分析工具的插桩框架。

合规性测试与报告

  • Chef InSpec - 用于描述安全和合规规则的语言,这些规则可转化为自动化测试,针对 IT 基础设施运行,以发现并报告不合规情况。
  • OpenSCAP Base - 既是一个库,也是一个命令行工具(oscap),用于根据 SCAP 基线配置文件评估系统,报告被扫描系统的安全态势。

依赖混淆

另请参阅 § 供应链安全。

  • Dependency Combobulator - 开源、模块化且可扩展的框架,用于检测和防止依赖混淆泄漏及潜在攻击。
  • Confusion checker - 用于检查仓库之间是否存在同名制品的脚本。
  • snync - 预防并检测你是否容易受到依赖混淆供应链安全攻击。

模糊测试

另请参阅 Awesome-Fuzzing。

  • Atheris - 基于 libFuzzer 的覆盖率引导的 Python 模糊测试引擎,支持对 Python 代码以及为 CPython 编写的原生扩展进行模糊测试。
  • FuzzBench - 免费服务,在 Google 规模的各种真实世界基准上评估模糊测试工具。
  • OneFuzz - 自托管的模糊测试即服务(FaaS)平台。

策略执行

  • AllStar - 安装在组织或仓库上的 GitHub 应用,用于设置和执行安全策略。
  • Conftest - 帮助你针对结构化配置数据编写测试的实用工具。
  • Open Policy Agent (OPA) - 跨云原生技术栈的策略统一工具集和框架。
  • Regula - 使用 Open Policy Agent/Rego 检查基础设施即代码模板(Terraform、CloudFormation、K8s 清单)在 AWS、Azure、Google Cloud 和 Kubernetes 上的安全与合规性。
  • Tang - 将数据绑定到网络存在的服务器;仅当客户端位于特定(安全)网络时才向它们提供数据。

供应链安全

另请参阅 § 依赖混淆。- Grafeas - 用于审计和管理软件供应链的开放工件元数据 API。

  • Helm GPG (GnuPG) Plugin - 使用 GnuPG 对 Helm Chart 进行签名和验证。
  • Notary - 旨在让人们更轻松地发布和验证内容,从而使互联网更加安全。
  • in-toto - 用于保护软件供应链完整性的框架。

蜜罐

另请参阅 awesome-honeypots。

  • CanaryTokens - 可自托管的蜜标生成器和报告仪表板;演示版可在 CanaryTokens.org 获取。
  • Kushtaka - 面向资源不足的蓝队打造的可持续一体化蜜罐和蜜标编排器。
  • Manuka - 开源情报(OSINT)蜜罐,用于监控威胁行为者的侦察企图,并为蓝队成员生成可操作的情报。

Tarpits(粘滞陷阱)

  • Endlessh - SSH 粘滞陷阱(tarpit),会缓慢发送无限长的横幅(banner)信息。
  • LaBrea - 用于应答未使用 IP 空间的 ARP 请求的程序,伪造出虚假机器的外观,并以极慢的速度响应后续请求,从而拖慢扫描器、蠕虫等。

基于主机的工具

  • Artillery - 集蜜罐、文件系统监视和警报系统于一体的工具,旨在保护 Linux 和 Windows 操作系统。
  • Crowd Inspect - 面向 Windows 系统的免费工具,旨在提醒您可能通过网络进行通信的恶意软件。
  • Fail2ban - 入侵防御软件框架,可保护计算机服务器免受暴力破解攻击。
  • Open Source HIDS SECurity (OSSEC) - 完全开源免费、功能丰富的主机入侵检测系统(HIDS)。
  • Rootkit Hunter (rkhunter) - 符合 POSIX 规范的 Bash 脚本,用于扫描主机上的各种恶意软件迹象。
  • Shufflecake - 在 Linux 上为多个隐藏文件系统提供可否认性。
  • USB Keystroke Injection Protection - 用于在 Linux 系统上阻止 USB 键盘注入设备的守护进程。
  • chkrootkit - 在本地检查 GNU/Linux 系统上是否存在 rootkit 迹象的工具。

沙盒(Sandboxes)

  • Bubblewrap - 供非特权 Linux 用户使用的沙盒工具,可限制对操作系统或用户数据部分的访问。
  • Dangerzone - 将可能危险的 PDF、办公文档或图像转换为安全的 PDF。
  • Firejail - SUID 程序,通过使用 Linux 命名空间和 seccomp-bpf 限制不受信任应用程序的运行环境,从而降低安全漏洞风险。

身份与认证/授权

  • Gluu Server - 为 Web 和移动应用程序提供集中认证与授权,并提供免费开源软件云原生社区发行版。

事件响应工具

另请参阅 awesome-incident-response。

  • LogonTracer - 通过可视化和分析 Windows 事件日志来调查恶意 Windows 登录行为。
  • Volatility - 高级内存取证框架。
  • aws_ir - 在零安全准备假设的前提下自动化您的事件响应。

事件响应管理控制台

另请参阅 安全编排、自动化和响应 (SOAR)。

  • CIRTKit - 基于 Viper 构建的可脚本化数字取证与事件响应(DFIR)工具包。
  • Fast Incident Response (FIR) - 网络安全事件管理平台,可轻松创建、跟踪和报告网络安全事件。
  • Rekall - 高级取证与事件响应框架。
  • TheHive - 可扩展的免费安全事件响应平台,旨在让 SOC、CSIRT 和 CERT 的工作更轻松,并与 MISP 紧密集成。
  • threat_note - 由 Defense Point Security 构建的 Web 应用程序,允许安全研究人员添加和检索与其研究相关的指标(indicators)。

证据收集

  • AutoMacTC - 模块化、自动化的取证分类收集框架,旨在访问 macOS 上的各种取证工件,解析它们,并以适合分析的形式呈现。
  • OSXAuditor - 免费的 macOS 计算机取证工具。
  • OSXCollector - 适用于 macOS 的取证证据收集与分析工具包。
  • ir-rescue - 一个 Windows Batch 脚本和一个 Unix Bash 脚本,用于在事件响应期间全面收集主机取证数据。
  • Margarita Shotgun - 命令行实用程序(可与或不与 Amazon EC2 实例配合使用),用于并行执行远程内存获取。
  • Untitled Goose Tool - 通过从 Azure/AzureAD/M365 环境中导出云工件来协助事件响应团队,即使缺少 SIEM 摄取日志,也能进行全面调查。

网络边界防御

  • Gatekeeper - 首个开源分布式拒绝服务(DDoS)防护系统。
  • fwknop - 通过防火墙中的单包授权(Single Packet Authorization)保护端口。
  • ssh-audit - 简单工具,可快速提出改进 SSH 服务器安全态势的建议。

防火墙设备或发行版

另请参阅 维基百科:路由器和防火墙发行版列表。

  • IPFire - 基于 GNU/Linux 的强化路由器与防火墙发行版,由 IPCop 派生而来。
  • OPNsense - 基于 FreeBSD 的强化防火墙与路由平台,由 pfSense 派生而来。
  • pfSense - 由 m0n0wall 派生而来的 FreeBSD 防火墙和路由器发行版。

操作系统发行版

  • Computer Aided Investigative Environment (CAINE) - 意大利 GNU/Linux 现场发行版,预装了大量数字取证和证据收集工具。
  • Security Onion - 免费开源的 GNU/Linux 发行版,用于入侵检测、企业安全监控和日志管理。
  • Qubes OS - 构建在 Xen 虚拟机监控器项目之上的桌面环境,将每个最终用户程序运行在各自的虚拟机中,旨在提供严格的安全控制,以限制任何成功的恶意软件漏洞利用所能造成的影响。

网络钓鱼意识与报告

另请参阅 awesome-pentest § 社会工程工具。

  • CertSpotter - 来自 SSLMate 的证书透明度日志监视器,当您的某个域名签发了 SSL/TLS 证书时向您发出警报。
  • Gophish - 功能强大的开源网络钓鱼框架,可轻松测试您的组织遭受网络钓鱼的风险。
  • King Phisher - 通过模拟真实世界的网络钓鱼攻击来测试和提升用户意识的工具。
  • NotifySecurity - Outlook 加载项,用于帮助用户向安全团队报告可疑电子邮件。
  • Phishing Intelligence Engine (PIE) - 协助检测和响应网络钓鱼攻击的框架。
  • Swordphish - 允许创建和管理(虚假)网络钓鱼活动的平台,旨在训练人们识别可疑邮件。
  • mailspoof - 扫描 SPF 和 DMARC 记录,查找可能允许电子邮件欺骗的问题。
  • phishing_catcher - 可配置脚本,使用 CertStream 服务监视证书透明度日志(CTL)中按域名签发的可疑 TLS 证书。

应急准备训练与网络战演习

(也称为 对手仿真、威胁模拟 等。)

  • APTSimulator - 使系统看起来像是 APT 攻击受害者的工具集。
  • Atomic Red Team - 用于测试安全控制的简单、可自动化测试库。
  • BadBlood - 用数据填充一个测试(非生产)Windows 域,使安全分析师和工程师能够练习使用工具,从而理解并保护 Active Directory。
  • Caldera - 由 MITRE 开发的可伸缩、自动化且可扩展的对手仿真平台。
  • Drool - 从数据包捕获文件中重放 DNS 流量并将其发送到指定服务器,例如用于模拟针对 DNS 的 DDoS 攻击以及测量正常 DNS 查询。
  • DumpsterFire - 模块化、菜单驱动、跨平台的工具,用于为蓝队演练和传感器/警报映射构建可重复、延时、分布式安全事件。
  • Infection Monkey - 开源违规与攻击模拟(BAS)平台,帮助您验证现有控制措施,并识别攻击者可能如何利用您当前网络安全漏洞。
  • Metta - 用于进行对手仿真的自动化信息安全应急准备工具。
  • Network Flight Simulator (flightsim) - 生成恶意网络流量的实用程序,帮助安全团队评估安全控制并审计其网络可见性。
  • RedHunt OS - 基于 Ubuntu 的开放虚拟设备(.ova),预配置了多种威胁仿真工具以及防御者工具包。
  • Stratus Red Team - 以细粒度、自包含的方式针对云环境模拟攻击技术;可视为“云上的 Atomic Red Team™”。
  • tcpreplay - 一套免费开源的实用程序,用于编辑和重放先前捕获的网络流量,最初设计用于向入侵检测/防御系统重放恶意流量模式。

参与后分析与报告

  • RedEye - 分析工具,帮助红队和蓝队可视化和报告命令与控制活动、重放和演示攻击路径,并向利益相关者更清晰地传达修复建议。

安全配置

(也称为 默认安全基线 和 已实施的最佳实践。)

  • Bunkerized-nginx - 一个 NginX 配置和脚本的 Docker 镜像,实现了许多针对网站的防御技术。

安全监控

  • Crossfeed - 持续枚举和监视组织的公开攻击面,以发现资产并标记潜在安全缺陷。
  • Starbase - 将来自服务和系统的资产与关系收集到直观的图形视图中,为所有人提供基于图形的安全分析。

端点检测与响应(EDR)

  • Wazuh - 开源、跨平台、基于代理的安全监控,基于 OSSEC HIDS 的分支。

网络安全监控(NSM)

另请参阅 awesome-pcaptools。

  • Arkime - 增强您当前的安全基础设施,以标准 PCAP 格式存储和索引网络流量,提供快速、索引化的访问。
  • ChopShop - 帮助分析师创建和执行基于 pynids 的 APT 战术解码器和检测器的框架。
  • Maltrail - 恶意网络流量检测系统。
  • OwlH - 通过可视化 Suricata、Zeek 和 Moloch 生命周期,帮助大规模管理网络 IDS。
  • Real Intelligence Threat Analysis (RITA) - 开源网络流量分析框架,摄取 Zeek 日志并检测信标(beaconing)、DNS 隧道等。
  • Respounder - 检测网络上是否存在 Responder LLMNR/NBT-NS/MDNS 投毒器。
  • Snort - 广泛部署的自由软件 IPS,能够进行实时数据包分析、流量日志记录和基于自定义规则的触发。
  • SpoofSpotter - 捕获欺骗的 NetBIOS 名称服务(NBNS)响应,并通过电子邮件或日志文件发出警报。
  • Stenographer - 全数据包捕获实用程序,将数据包缓冲到磁盘,用于入侵检测和事件响应目的。
  • Suricata - 免费、跨平台的 IDS/IPS,具有在线和离线分析模式以及深度数据包检测能力,还可使用 Lua 编写脚本。
  • Tsunami - 通用网络安全扫描器,具有可扩展插件系统,可高置信度地检测高危漏洞。
  • VAST - 免费开源网络遥测引擎,用于数据驱动的安全调查。
  • Wireshark - 免费开源数据包分析器,适用于网络故障排除或取证网络流分析。
  • Zeek - 专注于安全监控的强大网络分析框架,前身为 Bro。
  • netsniff-ng - 免费快速的 GNU/Linux 网络工具包,包含众多实用程序,例如连接跟踪工具(flowtop)、流量生成器(trafgen)和自治系统(AS)路由追踪工具(astraceroute)。

安全信息与事件管理(SIEM)

  • AlienVault OSSIM - 单服务器开源 SIEM 平台,具有资产发现、资产清单、行为监控和事件关联功能,由 AlienVault Open Threat Exchange (OTX) 驱动。
  • Prelude SIEM OSS - 开源、无代理 SIEM,历史悠久,并有多种商业变体,支持从任意日志输入和众多流行监控工具进行安全事件收集、规范化和告警。

服务与性能监控

另请参阅 awesome-sysadmin#monitoring。

  • Icinga - Nagios 的模块化重新设计,具有可插拔的用户界面以及扩展的数据连接器、收集器和报告工具集。
  • Locust - 开源负载测试工具,您可以使用 Python 代码定义用户行为,并以数百万并发用户对系统进行压测。
  • Nagios - 流行的网络和服务监控解决方案及报告平台。
  • OpenNMS - 免费且功能丰富的网络监控系统,支持多种配置、各种警报机制(电子邮件、XMPP、短信)以及多种数据收集方法(SNMP、HTTP、JDBC 等)。
  • osquery - 适用于 macOS、Windows 和 Linux 的操作系统检测框架,将操作系统暴露为高性能关系数据库,可使用类似 SQL 的语法进行查询。
  • Zabbix - 成熟的企业级平台,用于监控大规模 IT 环境。

威胁狩猎

(也称为 hunt teaming(狩猎组队) 和 威胁检测。)

另请参阅 awesome-threat-detection。

  • CimSweep - 基于 CIM/WMI 的工具套件,支持跨所有 Windows 版本进行远程事件响应和狩猎操作。
  • DeepBlueCLI - 用于通过 Windows 事件日志进行狩猎组队的 PowerShell 模块。
  • GRR Rapid Response - 专注于远程现场取证的事件响应框架,由安装在资产上的 Python 代理和基于 Python 的服务器基础设施组成,使分析师能够快速分类攻击并远程执行分析。
  • Hunting ELK (HELK) - 基于 Elasticsearch、Logstash、Kafka 和 Kibana 的一体化自由软件威胁狩猎栈,内置多种分析集成,包括 Jupyter Notebook。
  • Logging Made Easy (LME) - 免费且开放的日志记录与保护性监控解决方案。
  • MozDef - 自动化安全事件处理流程,促进事件处理人员的实时活动。
  • PSHunt - PowerShell 模块,旨在扫描远程端点的危害指标(IoC),或调查这些系统以获取更全面的状态信息。
  • PSRecon - 类似 PSHunt 的工具,用于分析远程 Windows 系统,同时还会生成包含其发现结果的自包含 HTML 报告。
  • PowerForensics - 基于 PowerShell 的一体化平台,用于执行实时硬盘取证分析。
  • Redline - FireEye, Inc. 提供的免费端点审计和分析工具,提供基于主机的调查能力。
  • rastrea2r - 跨平台工具,可在众多端点同时分类可疑 IOC,并与防病毒控制台集成。

威胁情报

另请参阅 awesome-threat-intelligence。- AttackerKB - 免费且公开的众包漏洞评估平台,帮助确定高风险补丁应用的优先级并对抗漏洞疲劳。

  • DATA - 凭据钓鱼分析与自动化工具,可直接接受疑似钓鱼 URL,或在观察到的包含此类 URL 的网络流量上触发。
  • Forager - 使用 Python3 构建的多线程威胁情报收集工具,具有简单的基于文本的配置和数据存储,便于使用和数据移植。
  • GRASSMARLIN - 通过被动映射、记录并报告您的 ICS/SCADA 网络拓扑和端点,提供工业控制系统 (ICS) 和监控与数据采集 (SCADA) 的 IP 网络态势感知。
  • MLSec Combine - 收集并合并多个威胁情报源,形成一种可自定义、基于 CSV 的标准化格式。
  • 恶意软件信息共享平台与威胁共享 (MISP) - 用于收集、存储、分发和共享网络安全指标的开源软件解决方案。
  • 开源漏洞 (OSV) - 面向开源项目的漏洞数据库和分诊基础设施,旨在帮助开源维护者和开源使用者。
  • Sigma - 面向 SIEM 系统的通用签名格式,提供开放的签名格式,使您能够以直截了当的方式描述相关日志事件。
  • Threat Bus - 威胁情报分发层,通过分布式发布/订阅消息代理连接安全工具。
  • ThreatIngestor - 可扩展工具,用于从威胁源(包括 Twitter、RSS 源或其他来源)中提取和聚合 IOC。
  • Unfetter - 利用 Mitre 的 ATT&CK 框架识别安全态势中的防御缺口。
  • Viper - 二进制分析与管理框架,可轻松组织恶意软件和漏洞利用样本。
  • YARA - 旨在(但不限于)帮助恶意软件研究人员识别和分类恶意软件样本的工具,被形容为文件模式和签名的“模式匹配瑞士军刀”。

指纹识别

  • HASSH - 网络指纹识别标准,可用于识别特定的客户端和服务器 SSH 实现。
  • JA3 - 提取 SSL/TLS 握手设置,用于对给定 TLS 实现进行指纹识别和通信。

威胁签名包与集合

  • ESET 的恶意软件 IoC - 从 ESET 的各项调查中得出的失陷指标 (IOC)。
  • FireEye 的红队工具对策 - 用于检测使用 FireEye 自家红队工具实施的攻击的 Snort 和 YARA 规则集合,最初于 FireEye 在 2020 年 12 月披露入侵事件后发布。
  • FireEye 的 Sunburst 对策 - 以多种语言编写的 IoC 集合,用于检测被植入后门的 SolarWinds Orion NMS 活动及相关漏洞。
  • YARA Rules - 该项目满足了 IT 安全研究人员对单一存储库的需求,在该存储库中,不同的 Yara 签名被尽可能编译、分类并保持最新。

Tor Onion 服务防御

另请参阅 awesome-tor。

  • OnionBalance - 提供负载均衡,同时通过消除单点故障使 Onion 服务更具弹性和可靠性。
  • Vanguards - 版本 3 Onion 服务守卫发现攻击缓解脚本(预期最终纳入 Tor 核心)。

传输层防御

  • Certbot - 免费工具,用于自动化签发和续期来自 LetsEncrypt 根 CA 的 TLS 证书,并带有可配置各种 Web 和电子邮件服务器软件的插件。
  • MITMEngine - 用于服务器端检测 TLS 拦截事件的 Golang 库。
  • Tor - 审查规避和匿名化覆盖网络,提供分布式、经密码学验证的名称服务(.onion 域名),以增强发布者隐私和服务可用性。

覆盖网络与虚拟专用网络 (VPN)

  • Firezone - 基于 WireGuard 构建的自托管 VPN 服务器,支持 MFA 和 SSO。
  • Headscale - Tailscale 控制服务器的开源、自托管实现。
  • IPsec VPN 服务器自动安装脚本 - 用于构建自己的 IPsec VPN 服务器的脚本,支持 IPsec/L2TP、Cisco IPsec 和 IKEv2。
  • Innernet - 自由软件私有网络系统,底层使用 WireGuard,专为自托管而设计。
  • Nebula - 完全开源且可自托管的可扩展覆盖网络工具,专注于性能、简洁性和安全性,灵感来自 tinc。
  • OpenVPN - 历史悠久的自由软件,基于传统 SSL/TLS 的虚拟专用网络。
  • OpenZITI - 开源计划,专注于通过覆盖网络、应用隧道和众多 SDK 将零信任带入任何应用。
  • Tailscale - 构建在 WireGuard 之上的托管式免费增值网状 VPN 服务。
  • WireGuard - 极其简单但快速且现代的 VPN,利用最先进的密码学技术。
  • tinc - 完全在用户空间实现的自由软件网状 VPN,支持可扩展网络空间、桥接以太网段等。

基于 macOS 的防御

另请参阅 drduh/macOS-Security-and-Privacy-Guide。

  • BlockBlock - 监视常见的持久化位置,并在添加持久化组件时发出警报,有助于检测和防止恶意软件安装。
  • LuLu - 免费的 macOS 防火墙。
  • Santa - 在 macOS 的允许/拒绝列表系统中跟踪“顽皮”或“乖巧”的二进制文件。
  • Stronghold - 从终端轻松配置 macOS 安全设置。
  • macOS Fortress - 自动化配置内核级、操作系统级和客户端级安全功能,包括 macOS 的私有化代理和防病毒扫描。

基于 Windows 的防御

另请参阅 awesome-windows#security 和 awesome-windows-domain-hardening。

  • CobaltStrikeScan - 扫描文件或进程内存以查找 Cobalt Strike 信标并解析其配置。
  • HardenTools - 禁用一系列有风险的 Windows 功能的实用工具。
  • NotRuler - 检测 Ruler 攻击工具在尝试入侵 Microsoft Exchange 服务器时使用的客户端规则和启用 VBScript 的表单。
  • Sandboxie - 免费开源的通用 Windows 应用程序沙箱实用工具。
  • Sigcheck - 根据 Microsoft 的证书信任列表 (CTL) 审计 Windows 主机的根证书存储。
  • Sticky Keys Slayer - 从主机名列表建立 Windows RDP 会话,并扫描辅助功能工具后门,若发现则发出警报。
  • Windows 安全主机基线 - 组策略对象、合规性检查和配置工具,为安全部署和维护最新版 Windows 10 提供自动化且灵活的方法。
  • WMI Monitor - 将新创建的 WMI 使用者和进程记录到 Windows 应用程序事件日志中。

Active Directory

  • Active Directory 控制路径 - 可视化和绘制 Active Directory 权限配置(“控制关系”)图表,以审计诸如“谁能读取 CEO 的电子邮件?”之类的问题。
  • PingCastle - Active Directory 漏洞检测和报告工具。
  • PlumHound - 通过利用其寻路引擎来识别 Active Directory 安全漏洞,从而在持续的安全生命周期中更有效地使用 BloodHoundAD。

许可证

CC-BY

本作品采用 知识共享署名 4.0 国际许可协议 进行许可。

下载工具
  • 传输层防御
    • 覆盖网络与虚拟专用网络(VPN)
  • 基于 macOS 的防御
  • 基于 Windows 的防御
    • Active Directory