Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
awesome-soc-analyst — SOC分析师及SOC分析师候选人的实用资源。 | Kitploit
工具/GitHubGitHub/letsdefend/awesome-soc-analyst
钓鱼攻击恶意软件分析数字取证威胁情报学习与教育事件响应精选资源日志分析实验室与实践
GitHubletsdefend/awesome-soc-analyst

awesome-soc-analyst

SOC分析师及SOC分析师候选人的实用资源。

查看仓库
986160173年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

awesome-soc-analyst

我们为 SOC 分析师和 SOC 分析师候选人收集了有用的资源。

该仓库由 LetsDefend 维护。欢迎在此添加新资源。

目录

  • 书籍
  • 恶意软件分析
  • 实操实验室
  • 钓鱼邮件分析
  • 调查工具
  • 网络日志来源
    • 网络设备日志
    • Linux 防火墙日志
    • SMB 日志
    • Windows 防火墙日志
  • 网络安全设备日志
    • IDS/IPS 日志
    • 网络防火墙日志
    • Web 应用防火墙(WAF)日志
  • Web 服务器日志
    • Apache 日志
    • IIS 日志
    • Nginx 日志
  • 取证痕迹
    • 浏览器历史记录与缓存
    • DNS 缓存/历史记录
    • Hosts 文件
    • 远程桌面协议(RDP)缓存/历史记录/日志
  • 调查中的重要 Windows 日志
    • DLP 日志
    • 端点安全解决方案日志
    • 事件日志
    • 文件完整性监控日志
    • 事件日志
    • 蜜罐日志
    • MSSQL 日志
    • PowerShell 日志
    • 任务计划程序日志
    • Windows Defender
    • WMI 日志
  • Linux 系统日志
    • 认证日志
    • 内核日志
    • 系统日志

书籍

  • 《实用恶意软件分析:解剖恶意软件的手册》
  • 《蓝队现场手册》(BTFM)
  • 《应用网络安全监控:收集、检测与分析》
  • 《蓝队手册:事件响应篇:网络安全事件响应人员的简易现场指南》
  • 《网络安全监控实践:理解事件检测与响应》
  • 《开启你的 SOC 分析师职业生涯:通往网络安全成功的路线图》

恶意软件分析

  • VirusTotal - 分析可疑文件、域名、IP 和 URL,以检测恶意软件及其他违规行为,并自动与安全社区共享。
  • Hybrid Analysis - 这是一项免费的恶意软件分析服务,利用独特的混合分析技术检测和分析未知威胁。
  • YARA - YARA 是一款跨平台程序,可在 Windows、Linux 和 Mac OS X 上运行。
  • 恶意软件分析基础
  • Cuckoo Sandbox - 你可以将任何可疑文件提交给它,几分钟内 Cuckoo 就会提供一份详细报告,概述该文件在真实但隔离的环境中执行时的行为。
  • IDA - IDA Pro 作为反汇编器,能够创建程序执行映射,以符号表示方式显示处理器实际执行的二进制指令。
  • DOCGuard - 针对 Office 恶意软件威胁的零漏报方案。
  • Immunity Debugger - Immunity Debugger 是一款动态分析工具,允许使用逆向工程技术在汇编语言级别分析可执行文件。

实操实验室

  • DetectionLab - DetectionLab 是一个仓库,包含各种 Packer、Vagrant、PowerShell、Ansible 和 Terraform 脚本,用于自动化搭建一个带有日志记录和安全工具的活动目录环境,支持多种平台。
  • LetsDefend - 实践型 SOC 分析师培训。
  • attack_range - Splunk Attack Range 是 Splunk 威胁研究团队维护的开源项目。它构建了带有监控的云端和本地环境,模拟攻击,并将数据转发到 Splunk 实例。
  • BlueTeam.Lab - 该项目旨在为红蓝队提供一种能力,使其能够部署一个即席检测实验室,在最新的 Windows 环境中测试各种攻击和取证痕迹,然后从类似 SOC 的视角查看生成的数据。

钓鱼邮件分析

  • MxToolbox - 它将按优先级顺序列出域名的 MX 记录。
  • 免费钓鱼邮件分析课程 - 学习如何分析网络安全行业中最常见的攻击向量。

调查工具

  • Process Hacker - 监控系统并检测可疑情况的优秀工具,且免费。
  • Procmon - Procmon(进程监视器)工具可实时监控 Windows 上的进程活动并提供信息。
  • Volatility - Volatility 是一款工具,能够在事件响应过程中分析被入侵机器上获取的内存转储。
  • Wireshark - Wireshark 是一款工具,可捕获、分析和记录系统网络接口上通过的网络数据包。
  • BrowsingHistoryView - 它在一个表格中显示不同浏览器的历史记录。

网络日志来源

网络设备日志

网络设备有时会成为攻击者的目标,因为路由器和交换机等网络设备能够进行数据包路由。如果攻击者干扰了此类设备的管理并更改了现有列表,可能会改变攻击的方向和效果。定期检查网络设备列表有助于发现这些情况。此外,如果设备产生了日志,也应检查此类记录。

Linux 防火墙日志

UFW(Uncomplicated Firewall)是一款防火墙工具,允许我们在控制台和 GUI(图形界面)上执行端口和防火墙操作。它预装在 Linux 系统中,但需要激活。其操作方式与其他防火墙软件类似。分析 Linux 系统时,应检查 Linux 防火墙日志。

SMB 日志

服务器消息块(SMB)是一种网络协议,用于服务器和客户端之间的通信。SMB 协议提供对共享文件、网络通信、打印机共享和各种连接的访问。SMB 连接在 Windows 系统上经常使用,尤其在域环境中尤为重要。SMB 协议被视为攻击者的重要漏洞来源,防御方的分析师需要密切关注。因此,应优先检查 SMB 协议日志。

Windows 防火墙日志

Windows 防火墙是微软开发的防火墙软件,随操作系统预装。Windows 防火墙可以配置入站和出站流量,通过规则实现配置。Windows 防火墙日志是可以由网络进行检查的资源之一。

网络安全设备日志

IDS/IPS 日志

放置在企业内部或外部接口上的入侵检测和防御(IDS/IPS)设备会记录其遇到的违规信息。分析师检查这些日志可能会发现攻击类型以及一些与攻击相关的网络活动。

网络防火墙日志

硬件防火墙设备是企业遭受攻击时首先遇到的地方,并根据特定规则过滤数据包。它们可以部署在企业外部,或用于企业内部进行网络分段并确保安全。在这两种情况下,都有可能在这些设备的日志中发现攻击者的网络活动。这是必须检查的要点之一。

Web 应用防火墙(WAF)日志

这是部署在 Web 侧的防火墙,用于应对应用层可能出现的威胁。在此部分可以获得针对应用层攻击违规的重要记录。

Web 服务器日志

Apache 日志

Apache 是一款开源 Web 服务器软件,可免费获取。在 IT 行业广泛使用,因同时支持 Unix 和 Windows 服务器而备受青睐。Apache Web 服务器软件会记录接收到的请求的访问日志,同时保留错误日志。为了查看 Web 服务器面临的外部威胁,必须检查这些日志。

IIS 日志

IIS(Internet Information Services)是微软开发并内置在 Windows 系统中的 Web 服务器。它早在多年前就已问世并使用。考虑到其在 IT 行业的使用情况,可以说它被相当频繁地使用。为了查看对 IIS Web 服务器尝试的攻击和违规行为,必须检查 IIS 的日志。

Nginx 日志

Nginx 是一款性能远高于竞争对手的 Web 服务器软件,速度更快,资源消耗更少。由于其受欢迎和广泛使用,许多攻击都是针对该 Web 服务器开发的。为了查看和分析这些攻击,应像处理 Apache 和 IIS Web 服务器一样,处理并检查 Web 服务器日志。

取证痕迹

浏览器历史记录与缓存

浏览器是一种可以查看网页的软件。由于攻击者可能在被入侵的系统上使用浏览器,因此在分析阶段,应检查连接到的扫描器地址等重要部分,因为它们可能包含攻击者的痕迹。

DNS 缓存/历史记录

DNS 缓存是记录系统中查询过的 DNS 解析结果的部分。它可以帮助我们定位攻击者的命令与控制中心。必须进行检查,因为它可能包含关于攻击的重要信息。

Hosts 文件

hosts 文件是在引用 DNS 服务器之前开始 DNS 解析以查找 IP 地址的首批位置之一。在被入侵的系统中,攻击者可能已向该文件添加了新记录。由于可能包含攻击者的域名或命令控制服务器 IP 地址,因此在取证分析阶段应检查该文件。

远程桌面协议(RDP)缓存/历史记录/日志

RDP 协议是一种允许远程连接到目标系统的协议。在分析的系统中,有关已建立 RDP 连接的系统的信息会保存在 RDP 缓存中。如果攻击者进行了 RDP 连接,则可以在缓存中获取攻击者的 IP 地址信息。这是分析系统时应检查的要点之一。

调查中的重要 Windows 日志

应用程序日志

安装在 Windows 操作系统上的应用程序可能有其专属的日志,这些日志是分析师应检查的关于该应用程序的来源。

DLP(数据泄露防护)日志

DLP 软件是安装在系统中以防止数据泄露的安全软件。这类软件可以记录其执行的交易日志,这些日志是分析师为了检测违规行为应检查的要点之一。

端点安全解决方案日志

端点安全解决方案是安装在终端用户设备上以确保安全并减少数据泄露的安全软件。此类软件在违规时可能会生成重要且全面的日志。为了判断违规是否发生并查看细节,分析师应检查这些日志。

事件日志

事件日志是一个综合资源,从 Windows 操作系统中系统的许多点收集日志。这些日志包含多种日志类型。这是安全分析师应检查的最重要的日志来源。

文件完整性监控(FIM)日志

文件完整性监控软件是跟踪系统文件的更改和访问的安全软件。为了获取在攻击违规情况下哪些文件被更改的信息,分析师必须检查这些软件的日志。

蜜罐日志

蜜罐系统是为攻击者专门安装的陷阱系统,是真实系统的副本。由于针对蜜罐系统的攻击方法可能成为攻击者针对真实系统的攻击向量,因此通过这些系统获取的日志有助于针对重大攻击采取措施。因此,这些日志可能包含关键信息。

MSSQL 日志

MSSQL 是微软的关系型数据库管理系统。它经常被用作数据库。审查 MSSQL 数据库的日志对于查看对 MSSQL 数据库的未授权访问或查看错误消息非常重要。

PowerShell 日志

PowerShell 是一个跨平台的任务自动化解决方案,包含命令行 shell、脚本语言和配置管理框架。PowerShell 可在 Windows、Linux 和 macOS 上运行。攻击者经常偏好使用它,因为使用 PowerShell 实施的攻击可能更有效。为了检测系统中运行的恶意命令并揭示攻击,必须检查 PowerShell 的日志。

任务计划程序日志

Windows 中使用计划任务在特定时间执行特定操作。入侵系统的攻击者可以利用此功能实现持久化。分析师在保护系统和检测攻击时可以检查计划任务的日志。

Windows Defender

Windows Defender 是随 Windows 操作系统一起提供的保护系统免受攻击者和恶意软件攻击的最基本结构。Windows Defender 的扫描结果或发现的相关日志可能包含一些重要细节。因此,检查此部分中的日志可以提供与攻击细节相关的新信息。

WMI 日志

WMI(Windows Management Instrumentation)是一种技术,允许在 Windows 操作系统中控制几乎所有对象,并在操作系统中执行操作和管理功能。可以使用 WMI 命令在系统上执行的操作很多,如果攻击者在系统中运行了 WMI 命令,则必须检查并评估 WMI 的日志。

Linux 系统日志

认证日志

记录成功或失败的登录和认证过程的日志文件称为认证日志(auth log)。可以查看针对重要账户的攻击尝试的认证日志文件,在 Linux 系统检查中占有重要地位。

内核日志

这是保存内核的警告、信息和错误记录的文件。通常在内核相关的错误情况下进行检查。

系统日志

在 Linux 系统中,显示有关系统的一般信息和消息的日志来源称为系统日志(syslog)。它是 Linux 系统研究中的首要切入点之一。

下载工具