Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
awesome-incident-response — 事件响应与 DFIR 工具的精选索引,涵盖内存与磁盘取证、证据收集、日志分析、操作手册,以及面向安全分析师的教育资源。 | Kitploit
工具/GitHubGitHub/meirwah/awesome-incident-response
磁盘取证内存取证取证分析恶意软件分析数字取证威胁情报论文与研究学习与教育事件响应精选资源学习路径与课程日志分析精选资源 分类第 18 名
9.4k1.7k341个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
学习路径与课程 分类第 20 名
论文与研究 分类第 19 名
GitHubmeirwah/awesome-incident-response

awesome-incident-response

事件响应与 DFIR 工具的精选索引,涵盖内存与磁盘取证、证据收集、日志分析、操作手册,以及面向安全分析师的教育资源。

查看仓库

出色的事件响应 Awesome 检查 URL

一份精心整理的网络安全事件响应工具与资源清单,旨在帮助安全分析师和 DFIR 团队。

数字取证与事件响应(DFIR)团队是组织中负责管理安全事件响应的一组人员,包括收集事件证据、修复其影响以及实施控制措施以防止事件将来再次发生。

目录

  • 对手模拟
  • 一体化工具
  • 书籍
  • 社区
  • 磁盘镜像创建工具
  • 证据收集
  • 事件管理
  • 知识库
  • Linux 发行版
  • Linux 证据收集
  • 日志分析工具
  • 内存分析工具
  • 内存镜像工具
  • OSX 证据收集
  • 其他清单
  • 其他工具
  • 行动手册
  • 进程转储工具
  • 沙箱/逆向工具
  • 扫描器工具
  • 时间线工具
  • 视频
  • Windows 证据收集

事件响应工具集

对手模拟

  • APTSimulator - Windows 批处理脚本,使用一组工具和输出文件让系统看起来像已被入侵。
  • Atomic Red Team (ART) - 小型且高度可移植的检测测试集,映射到 MITRE ATT&CK 框架。
  • AutoTTP - 自动化战术、技术与流程。用于回归测试、产品评估、为研究人员生成数据时手动重新运行复杂序列。
  • Caldera - 自动化对手模拟系统,可在 Windows 企业网络中执行入侵后的对抗行为。它使用规划系统和基于对抗战术、技术与公共知识(ATT&CK™)项目预先配置的对手模型,在操作期间生成计划。
  • DumpsterFire - 模块化、菜单驱动、跨平台工具,用于构建可重复、延时、分布式的安全事件。轻松创建自定义事件链,用于蓝队演练和传感器/警报映射。红队可以创建诱饵事件、干扰和诱饵,以支持和扩展其行动。
  • Metta - 信息安全准备工具,用于进行对抗性模拟。
  • Network Flight Simulator - 轻量级实用程序,用于生成恶意网络流量,帮助安全团队评估安全控制和网络可见性。
  • Red Team Automation (RTA) - RTA 提供一个脚本框架,旨在让蓝队测试其针对恶意战术的检测能力,以 MITRE ATT&CK 为模型。
  • RedHunt-OS - 用于对手模拟和威胁搜寻的虚拟机。

一体化工具

  • Belkasoft Evidence Center - 该工具包通过分析硬盘、磁盘镜像、内存转储、iOS、Blackberry 和 Android 备份、UFED、JTAG 和 chip-off 转储,快速从多种来源提取数字证据。
  • CimSweep - 基于 CIM/WMI 的工具套件,可在所有版本的 Windows 上远程执行事件响应和搜寻操作。
  • CIRTkit - CIRTKit 不仅是一个工具集合,还是一个帮助持续统一事件响应和取证调查流程的框架。
  • Cyber Triage - Cyber Triage 收集并分析主机数据,以判断其是否受到入侵。其评分系统和推荐引擎让您可以快速关注重要痕迹。它可以从其收集工具、磁盘镜像和其他收集器(例如 KAPE)导入数据。它可以在检查员的桌面或服务器模式下运行。由同样开发 Autopsy 的 Sleuth Kit Labs 开发。
  • Cynative - 针对您基础设施的深度研究代理——沙箱化、只读,覆盖 AWS、GCP、Azure、K8s、GitHub 和 GitLab。
  • Dissect - Dissect 是一个数字取证与事件响应框架和工具集,允许您快速访问和分析来自各种磁盘和文件格式的取证痕迹,由 Fox-IT(NCC Group 的一部分)开发。
  • Doorman - osquery 车队管理器,允许远程管理节点获取的 osquery 配置。它利用 osquery 的 TLS 配置、日志记录器和分布式读写端点,以最小的开销和侵入性让管理员能够看到整个设备车队的情况。
  • Falcon Orchestrator - 可扩展的基于 Windows 的应用程序,提供工作流自动化、案件管理和安全响应功能。
  • Flare - 完全可定制的基于 Windows 的安全发行版,用于恶意软件分析、事件响应、渗透测试。
  • Fleetdm - 为安全专家量身定制的最先进主机监控平台。借助 Facebook 久经考验的 osquery 项目,Fleetdm 提供持续更新、功能和大型问题的快速答案。
  • GRR Rapid Response - 专注于远程实时取证的事件响应框架。它由安装在目标系统上的 Python 代理(客户端)和可以管理并与代理通信的 Python 服务器基础设施组成。除了附带的 Python API 客户端外,PowerGRR 还提供了一个在 Windows、Linux 和 macOS 上运行的 PowerShell API 客户端库,用于 GRR 自动化和脚本编写。
  • IRIS - IRIS 是一个面向事件响应分析师的可协作网络平台,允许在技术层面共享调查。
  • Kuiper - 数字取证调查平台
  • Limacharlie - 端点安全平台,由一组协同工作的小项目组成,为您提供一个跨平台(Windows、OSX、Linux、Android 和 iOS)的低级环境,用于管理并将额外模块推送到内存中以扩展其功能。
  • Matano:AWS 上的开源无服务器安全湖平台,让您将 PB 级安全数据摄入、存储和分析到 Apache Iceberg 数据湖中,并运行实时的 Python 检测即代码。
  • MozDef - 自动化安全事件处理流程,并促进事件处理人员的实时活动。

书籍

  • Applied Incident Response - Steve Anson 关于事件响应的著作。
  • Art of Memory Forensics - 检测 Windows、Linux 和 Mac 内存中的恶意软件和威胁。
  • Crafting the InfoSec Playbook: Security Monitoring and Incident Response Master Plan - 作者:Jeff Bollinger、Brandon Enright 和 Matthew Valites。
  • Digital Forensics and Incident Response: Incident response techniques and procedures to respond to modern cyber threats - 作者:Gerard Johansen。
  • Introduction to DFIR - 作者:Scott J. Roberts。
  • Incident Response & Computer Forensics, Third Edition - 事件响应的权威指南。
  • Incident Response Techniques for Ransomware Attacks - 为勒索软件攻击构建事件响应策略的优秀指南。作者:Oleg Skulkin。
  • Incident Response with Threat Intelligence - 基于威胁情报构建事件响应计划的优秀参考。作者:Roberto Martinez。
  • Intelligence-Driven Incident Response - 作者:Scott J. Roberts、Rebekah Brown。
  • Operator Handbook: Red Team + OSINT + Blue Team Reference - 事件响应人员的优秀参考书。
  • Practical Memory Forensics - 实践内存取证的权威指南。作者:Svetlana Ostrovskaya 和 Oleg Skulkin。
  • The Practice of Network Security Monitoring: Understanding Incident Detection and Response - Richard Bejtlich 关于事件响应的著作。

社区

  • Digital Forensics Discord Server - 由来自执法部门、私营部门和取证供应商的 8,000 多名在职专业人士组成的社区。此外,还有大量学生和爱好者!指南见此处。
  • Slack DFIR channel - Slack DFIR 社区频道 - 在此注册。

磁盘镜像创建工具

  • AccessData FTK Imager - 取证工具,主要目的是预览从任何类型的磁盘中可恢复的数据。FTK Imager 还可以在 32 位和 64 位系统上获取实时内存和分页文件。
  • Bitscout - Vitaly Kamluk 的 Bitscout 帮助您构建完全可信、可定制的 LiveCD/LiveUSB 镜像,用于远程数字取证(或您选择的任何其他任务)。它旨在对系统所有者透明且可监控、取证上可靠、可定制且紧凑。
  • GetData Forensic Imager - 基于 Windows 的程序,将以常见的取证文件格式之一获取、转换或验证取证镜像。
  • Guymager - 免费的 Linux 介质获取取证成像器。
  • Magnet ACQUIRE - Magnet Forensics 的 ACQUIRE 允许在 Windows、Linux 和 OS X 以及移动操作系统上执行各种类型的磁盘获取。

证据收集

  • Acquire - Acquire 是一个快速从磁盘镜像或实时系统收集取证痕迹到轻量级容器的工具。这使得 Acquire 成为加速数字取证分类等工作的绝佳工具。它使用 Dissect 在可能的情况下从原始磁盘收集信息。
  • artifactcollector - artifactcollector 项目提供了一个在系统上收集取证痕迹的软件。
  • bulk_extractor - 计算机取证工具,可扫描磁盘镜像、文件或文件目录,并在不解析文件系统或文件系统结构的情况下提取有用信息。由于忽略文件系统结构,该程序在速度和彻底性方面表现出色。
  • Cold Disk Quick Response - 精简的解析器列表,可快速分析取证镜像文件(dd、E01、.vmdk 等)并输出九份报告。
  • CyLR - CyLR 工具可快速、安全地从具有 NTFS 文件系统的主机收集取证痕迹,并最大限度地减少对主机的影响。
  • Forensic Artifacts - 数字取证痕迹仓库
  • ir-rescue - Windows 批处理脚本和 Unix Bash 脚本,用于在事件响应期间全面收集主机取证数据。
  • Live Response Collection - 自动化工具,从 Windows、OSX 和 *nix 操作系统收集易失性数据。
  • Margarita Shotgun - 命令行实用程序(可与或不与 Amazon EC2 实例配合使用),用于并行化远程内存获取。
  • SPECTR3 - 通过便携式 iSCSI 只读访问获取、分类和调查远程证据
  • UAC - UAC(类 Unix 痕迹收集器)是一个用于事件响应的实时响应收集脚本,利用本机二进制文件和工具自动收集 AIX、Android、ESXi、FreeBSD、Linux、macOS、NetBSD、NetScaler、OpenBSD 和 Solaris 系统的痕迹。

事件管理

  • Catalyst - 一个免费的 SOAR 系统,帮助自动化警报处理和事件响应流程。
  • CyberCPR - 社区和商业事件管理工具,内置“按需知密”功能,以支持在处理敏感事件时符合 GDPR 要求。
  • Cyphon - Cyphon 通过单一平台简化大量相关任务,消除了事件管理的痛点。它接收、处理事件并确定其优先级,为您的分析工作流提供全面解决方案——聚合数据、捆绑并优先排序警报,并赋能分析师调查和记录事件。
  • CORTEX XSOAR - Paloalto 安全编排、自动化和响应平台,具有完整的事件生命周期管理和许多集成以增强自动化。
  • DFTimewolf - 用于编排取证收集、处理和导出的框架。
  • DFIRTrack - 事件响应跟踪应用程序,通过案件和任务管理一个或多个事件,涉及大量受影响系统和痕迹。
  • Fast Incident Response (FIR) - 网络安全事件管理平台,设计时注重敏捷性和速度。它允许轻松创建、跟踪和报告网络安全事件,对 CSIRT、CERT 和 SOC 均非常有用。
  • RTIR - 事件响应请求跟踪器(RTIR)是针对计算机安全团队的首要开源事件处理系统。我们与全球十多个 CERT 和 CSIRT 团队合作,帮助您处理日益增长的事件报告量。RTIR 构建在 Request Tracker 的所有功能之上。
  • Sandia Cyber Omni Tracker (SCOT) - 事件响应协作和知识捕获工具,专注于灵活性和易用性。我们的目标是在不增加用户负担的情况下为事件响应流程增加价值。
  • Shuffle - 一个通用安全自动化平台,专注于可访问性。
  • threat_note - 轻量级调查笔记本,允许安全研究人员注册和检索与其研究相关的指标。
  • Zenduty - Zenduty 是一个新颖的事件管理平台,提供端到端的事件警报、值班管理和响应编排,让团队对事件管理生命周期拥有更大的控制力和自动化能力。

知识库### Linux 发行版

  • The Appliance for Digital Investigation and Analysis (ADIA) - 基于 VMware 的设备,用于数字调查和取证获取,完全由公共领域软件构建。ADIA 中包含的工具包括 Autopsy、Sleuth Kit、Digital Forensics Framework、log2timeline、Xplico 和 Wireshark。大部分系统维护通过 Webmin 完成。它专为中小型数字调查和取证获取而设计。该设备可在 Linux、Windows 和 Mac OS 下运行。提供 i386(32 位)和 x86_64(64 位)两种版本。
  • Computer Aided Investigative Environment (CAINE) - 包含大量有助于调查人员在分析过程中工作的工具,包括取证证据收集。
  • CCF-VM - CyLR CDQR 取证虚拟机(CCF-VM):一款集解析已收集数据于一体的解决方案,通过内置的常见搜索功能使数据易于检索,并支持同时搜索单个和多个主机。
  • NST - Network Security Toolkit - Linux 发行版,包含大量精选的开源网络安全应用程序,对网络安全专业人员非常有用。
  • NullSec Linux - 专注于安全的 Linux 发行版,预装了 140 多个取证和进攻性安全工具、自定义加固内核,并集成了事件响应工作流。
  • PALADIN - 经过修改的 Linux 发行版,以取证可靠的方式执行各种取证任务。它附带了许多开源取证工具。
  • Security Onion - 专为网络安全监控而设计的特殊 Linux 发行版,具有高级分析工具。
  • SANS Investigative Forensic Toolkit (SIFT) Workstation - 证明了利用免费且经常更新的前沿开源工具,可以实现针对入侵的高级事件响应能力和深度数字取证技术。

Linux 证据收集

  • FastIR Collector Linux - 用于 Linux 的 FastIR 可收集 live Linux 系统上的不同工件,并将结果记录到 CSV 文件中。
  • MAGNET DumpIt - 使用 Rust 编写的 Linux 快速内存获取开源工具。可生成 Linux 机器的完整内存崩溃转储。

日志分析工具

  • AppCompatProcessor - AppCompatProcessor 旨在从企业级 AppCompat / AmCache 数据中提取更多价值,超越传统的堆叠和 grep 技术。
  • APT Hunter - APT-Hunter 是一款针对 Windows 事件日志的威胁狩猎工具。
  • Chainsaw - Chainsaw 提供了强大的“第一响应”能力,可快速识别 Windows 事件日志中的威胁。
  • Event Log Explorer - 用于快速分析日志文件和其他数据的工具。
  • Event Log Observer - 使用此 GUI 工具查看、分析和监控 Microsoft Windows 事件日志中记录的事件。
  • Hayabusa - Hayabusa 是由日本 Yamato Security 团队创建的 Windows 事件日志快速取证时间线生成器和威胁狩猎工具。
  • Kaspersky CyberTrace - 威胁情报融合和分析工具,可将威胁数据源与 SIEM 解决方案集成。用户可以在其现有安全运营工作流中,立即利用威胁情报进行安全监控和事件报告(IR)活动。
  • Log Parser Lizard - 对结构化日志数据执行 SQL 查询:服务器日志、Windows 事件、文件系统、Active Directory、log4net 日志、逗号/制表符分隔的文本、XML 或 JSON 文件。还为 Microsoft LogParser 2.2 提供了 GUI,具有强大的 UI 元素:语法编辑器、数据网格、图表、数据透视表、仪表板、查询管理器等。
  • Lorg - 用于高级 HTTPD 日志文件安全分析和取证的工具。
  • Logdissect - 用于分析日志文件和其他数据的 CLI 实用程序和 Python API。
  • NullSec LogReaper - 高速日志分析和取证工具,具有多格式解析、模式匹配、时间线重建和异常检测功能,适用于事件响应。
  • LogonTracer - 通过可视化和分析 Windows 事件日志来调查恶意 Windows 登录的工具。
  • Sigma - 适用于 SIEM 系统的通用签名格式,已包含广泛的规则集。
  • StreamAlert - 无服务器、实时的日志数据分析框架,能够接收自定义数据源并使用用户定义的逻辑触发警报。
  • SysmonSearch - SysmonSearch 通过聚合事件日志,使 Windows 事件日志分析更高效且更省时。
  • WELA - Windows 事件日志分析器旨在成为 Windows 事件日志的瑞士军刀。
  • Zircolite - 一款独立的、基于 SIGMA 的快速检测工具,适用于 EVTX 或 JSON。

内存分析工具

  • AVML - 适用于 Linux 的便携式易失性内存获取工具。
  • Evolve - Volatility 内存取证框架的 Web 界面。
  • inVtero.net - 支持嵌套虚拟机监控程序的 Windows x64 高级内存分析。
  • LiME - 可加载内核模块(LKM),允许从 Linux 和基于 Linux 的设备获取易失性内存,前身为 DMD。
  • MalConfScan - MalConfScan 是一个 Volatility 插件,用于提取已知恶意软件的配置数据。Volatility 是一个用于事件响应和恶意软件分析的开源内存取证框架。此工具可在内存镜像中搜索恶意软件并转储配置数据。此外,此工具还具有列出恶意代码引用的字符串的功能。
  • Memoryze - 免费的內存取证软件,可帮助事件响应人员在实时内存中发现恶意内容。Memoryze 可以获取和/或分析内存镜像,在实时系统上,还可以将页面文件纳入其分析中。
  • Memoryze for Mac - Memoryze for Mac 是 Memoryze 的 Mac 版本,但功能较少。
  • [MemProcFS] (https://github.com/ufrisk/MemProcFS) - MemProcFS 是一种以虚拟文件系统中的文件形式查看物理内存的简单便捷方式。
  • Orochi - Orochi 是一个用于协作式取证内存转储分析的开源框架。
  • Rekall - 用于从易失性内存(RAM)样本中提取数字工件的开源工具(和库)。
  • Volatility - 高级内存取证框架。
  • Volatility 3 - 易失性内存提取框架(Volatility 的继任者)。
  • VolatilityBot - 面向研究人员的自动化工具,可消除二进制提取阶段的所有猜测工作和手动任务,或帮助调查人员在执行内存分析调查的初始步骤时提供帮助。
  • VolDiff - 基于 Volatility 的恶意软件内存足迹分析。
  • WindowsSCOPE - 用于分析易失性内存的内存取证和逆向工程工具,提供分析 Windows 内核、驱动程序、DLL 以及虚拟和物理内存的能力。

内存镜像工具

  • Belkasoft Live RAM Capturer - 微型免费取证工具,可可靠地提取计算机易失性内存的全部内容——即使受到主动反调试或反转储系统的保护。
  • Linux Memory Grabber - 用于转储 Linux 内存并创建 Volatility 配置文件的脚本。
  • MAGNET DumpIt - 适用于 Windows(x86、x64、ARM64)的快速内存获取工具。可生成 Windows 机器的完整内存崩溃转储。
  • Magnet RAM Capture - 免费镜像工具,旨在捕获嫌疑计算机的物理内存。支持近期的 Windows 版本。
  • OSForensics - 在 32 位和 64 位系统上获取实时内存的工具。可以转储单个进程的内存空间或物理内存。

OSX 证据收集

  • Knockknock - 显示设置为在 OSX 上自动执行的持久性项目(脚本、命令、二进制文件等)。
  • macOS Artifact Parsing Tool (mac_apt) - 基于插件的取证框架,用于快速 Mac 分类,可在实时机器、磁盘镜像或单个工件文件上运行。
  • OSX Auditor - 免费的 Mac OS X 计算机取证工具。
  • OSX Collector - OSX Auditor 的实时响应分支。
  • The ESF Playground - 实时查看 Apple 终端安全框架(ESF)中事件的工具。

其他列表

  • Awesome Event IDs - 对数字取证和事件响应有用的 Event ID 资源集合。
  • Awesome Forensics - 精选的出色取证分析工具和资源列表。
  • Didier Stevens Suite - 工具集。
  • Eric Zimmerman Tools - 由 SANS 研究所讲师 Eric Zimmerman 创建的取证工具的最新列表。
  • List of various Security APIs - 用于安全的公共 JSON API 汇总列表。

其他工具

  • Cortex - Cortex 允许您通过 Web 界面逐个或批量分析可观察对象,例如 IP 地址、电子邮件地址、URL、域名、文件或哈希。分析人员还可以使用其 REST API 自动化这些操作。
  • Crits - 基于 Web 的工具,将分析引擎与网络威胁数据库相结合。
  • Diffy - 由 Netflix 的 SIRT 开发的 DFIR 工具,允许调查人员在事件期间快速确定云实例(目前为 AWS 上的 Linux 实例)中的入侵范围,并通过显示与基线的差异,有效地对这些实例进行分类以进行后续操作。
  • domfind - Python DNS 爬虫,用于查找不同 TLD 下的相同域名。
  • Fileintel - 按文件哈希拉取情报。
  • HELK - 威胁狩猎平台。
  • Hindsight - 针对 Google Chrome/Chromium 的互联网历史记录取证。
  • Hostintel - 按主机拉取情报。
  • IPASIS - 实时 IP 信誉和电子邮件验证 API,用于调查可疑交互。在单次 API 调用中结合 VPN/代理/Tor 检测和电子邮件风险评估,返回交互信任分数(0-100)。
  • imagemounter - 命令行实用程序和 Python 包,用于简化取证磁盘镜像的挂载/卸载。
  • Kansa - 基于 PowerShell 的模块化事件响应框架。
  • MFT Browser - MFT 目录树重建和记录信息。
  • Munin - 用于 VirusTotal 和其他服务的在线哈希检查器。
  • PowerSponse - PowerSponse 是一个 PowerShell 模块,专注于安全事件响应期间的目标遏制和补救。
  • PyaraScanner - 非常简单的多线程、多规则对多文件 YARA 扫描 Python 脚本,适用于恶意软件库和事件响应。
  • rastrea2r - 允许在 Windows、Linux 和 OS X 上使用 YARA 扫描磁盘和内存中的 IOC。
  • RaQet - 非常规的远程获取和分类工具,允许对使用专门构建的取证操作系统重新启动的远程计算机(客户端)的磁盘进行分类。
  • Raccine - 一个简单的勒索软件防护工具。
  • Stalk - 在问题发生时收集 MySQL 的取证数据。
  • Scout2 - 安全工具,允许 Amazon Web Services 管理员评估其环境的安全态势。

Playbooks

  • AWS Incident Response Runbook Samples - AWS IR Runbook 示例,旨在供每个使用实体自定义。三个示例分别是:“DoS 或 DDoS 攻击”、“凭据泄露”和“对 Amazon S3 存储桶的意外访问”。
  • Counteractive Playbooks - Counteractive Playbooks 集合。
  • GuardSIght Playbook Battle Cards - 网络事件响应 Playbook Battle Cards 的集合。
  • IRM - 由 CERT Societe Generale 制定的事件响应方法论。
  • PagerDuty Incident Response Documentation - 描述 PagerDuty 事件响应流程各部分的文档。它不仅提供有关事件准备的信息,还提供事件期间和之后应该做什么的信息。源代码可在 GitHub 上获取。
  • Phantom Community Playbooks - 适用于 Splunk 的 Phantom Community Playbooks,也可针对其他用途进行自定义。
  • ThreatHunter-Playbook - 帮助开发狩猎活动的技术和假设的 Playbook。

进程转储工具

  • Microsoft ProcDump - 即时转储任何正在运行的 Win32 进程的内存镜像。
  • PMDump - 允许您在不停止进程的情况下将进程的内存内容转储到文件的工具。

沙盒/逆向工具* Any Run - 交互式在线恶意软件分析服务,可使用任何环境对大多数类型的威胁进行动态和静态研究。

  • CAPA - 检测可执行文件中的能力。你可以针对 PE、ELF、.NET 模块或 shellcode 文件运行它,它会告诉你它认为程序可以做什么。
  • CAPEv2 - 恶意软件配置和载荷提取。
  • Cuckoo - 开源、高度可配置的沙箱工具。
  • Cuckoo-modified - 由社区开发的高度修改的 Cuckoo 分支。
  • Cuckoo-modified-api - 用于控制 cuckoo-modified 沙箱的 Python 库。
  • Cutter - 由 rizin 驱动的免费开源逆向工程平台。
  • Ghidra - 软件逆向工程框架。
  • Hybrid-Analysis - 由 CrowdStrike 提供的免费强大的在线沙箱。
  • Intezer - Intezer Analyze 深入分析 Windows 二进制文件,检测与已知威胁的微代码相似性,以提供准确且易于理解的结果。
  • Joe Sandbox (Community) - Joe Sandbox 检测并分析 Windows、Android、Mac OS、Linux 和 iOS 上潜在恶意文件和 URL 的可疑活动,提供全面而详细的分析报告。
  • Mastiff - 静态分析框架,可自动化从多种不同文件格式中提取关键特征的过程。
  • Metadefender Cloud - 免费威胁情报平台,提供文件的多引擎扫描、数据清洗和漏洞评估。
  • Radare2 - 逆向工程框架和命令行工具集。
  • Reverse.IT - CrowdStrike 提供的 Hybrid-Analysis 工具的替代域名。
  • Rizin - 类 UNIX 逆向工程框架和命令行工具集
  • StringSifter - 一种机器学习工具,根据字符串与恶意软件分析的相关性对其进行排序。
  • Threat.Zone - 基于云计算的威胁分析平台,包括沙箱、CDR 和面向研究人员的交互式分析。
  • Valkyrie Comodo - Valkyrie 利用文件的运行时行为和数百个特征进行分析。
  • Viper - 基于 Python 的二进制分析和管理框架,可与 Cuckoo 和 YARA 很好地配合使用。
  • Virustotal - 免费的在线服务,可分析文件和 URL,从而识别由防病毒引擎和网站扫描器检测到的病毒、蠕虫、特洛伊木马和其他类型的恶意内容。

Scanner Tools

  • Fenrir - 简单的 IOC 扫描器。它允许使用纯 bash 扫描任何 Linux/Unix/OSX 系统中的 IOC。由 THOR 和 LOKI 的创建者开发。
  • LOKI - 免费的 IR 扫描器,用于使用 YARA 规则和其他指标(IOC)扫描端点。
  • Spyre - 用 Go 编写的基于 YARA 的简单 IOC 扫描器

Timeline Tools

  • Aurora Incident Response - 旨在轻松构建详细事件时间线的平台。
  • Highlighter - Fire/Mandiant 提供的免费工具,可描绘日志/文本文件,并能在图形上突出显示与关键字或短语对应的区域。适合对感染过程以及入侵后的操作进行时间线梳理。
  • Morgue - Etsy 开发的 PHP Web 应用,用于管理事后复盘(postmortems)。
  • Plaso - log2timeline 工具的基于 Python 的后端引擎。
  • Timesketch - 用于协作式取证时间线分析的开源工具。

Videos

  • The Future of Incident Response - 由 Bruce Schneier 在 OWASP AppSecUSA 2015 上主讲。

Windows Evidence Collection

  • AChoir - 用于标准化和简化 Windows 实时取证采集工具脚本编写过程的框架/脚本工具。
  • Crowd Response - 轻量级 Windows 控制台应用程序,旨在帮助收集系统信息以进行事件响应和安全参与。它具有众多模块和输出格式。
  • Cyber Triage - Cyber Triage 有一个免费的轻量级采集工具。它收集源文件(如注册表配置单元和事件日志),并在实时主机上解析它们,以便还可以收集启动项、计划任务等引用的可执行文件。其输出是一个可导入免费版 Cyber Triage 的 JSON 文件。Cyber Triage 由 Sleuth Kit Labs 制作,该公司还制作了 Autopsy。
  • DFIR ORC - DFIR ORC 是一组专用工具,致力于可靠地解析和收集关键工件,例如 MFT、注册表配置单元或事件日志。DFIR ORC 收集数据,但不分析数据:它并非旨在对机器进行分类。它提供运行 Microsoft Windows 机器的取证相关快照。代码可在 GitHub 上找到。
  • FastIR Collector - 用于在实时 Windows 系统上收集不同工件并将结果记录到 csv 文件中的工具。通过分析这些工件,可以检测到早期的入侵迹象。
  • Fibratus - 用于探索和跟踪 Windows 内核的工具。
  • Hoarder - 收集最有价值的工件,用于取证或事件响应调查。
  • IREC - 一体化 IR 证据收集器,可捕获 RAM 镜像、$MFT、事件日志、WMI 脚本、注册表配置单元、系统还原点等等。它免费、速度极快且易于使用。
  • Invoke-LiveResponse - Invoke-LiveResponse 是一款用于定向采集的实时响应工具。
  • IOC Finder - Mandiant 提供的免费工具,用于收集主机系统数据并报告是否存在危害指标(IOC)。仅支持 Windows。不再维护。仅完全支持到 Windows 7 / Windows Server 2008 R2。
  • IRTriage - 事件响应分流 - 用于取证分析的 Windows 证据收集。
  • KAPE - 由 Eric Zimmerman 开发的 Kroll 工件解析器和提取器(KAPE)。一种分流工具,可查找最常见的数字工件并快速解析它们。在时间紧迫时非常出色且全面。
  • LOKI - 免费的 IR 扫描器,用于使用 YARA 规则和其他指标(IOC)扫描端点。
  • MEERKAT - 基于 PowerShell 的 Windows 分流与威胁狩猎。
  • Panorama - 快速概览实时 Windows 系统上的事件。
  • PowerForensics - 使用 PowerShell 的实时磁盘取证平台。
下载工具
  • MutableSecurity - 用于自动化网络安全解决方案的设置、配置和使用的 CLI 程序。
  • nightHawk - 使用 ElasticSearch 作为后端,为异步取证数据展示而构建的应用程序。它旨在摄取 Redline 收集结果。
  • Open Computer Forensics Architecture - 另一个流行的分布式开源计算机取证框架。该框架构建在 Linux 平台上,并使用 postgreSQL 数据库存储数据。
  • osquery - 使用类似 SQL 的查询语言轻松查询您的 Linux 和 macOS 基础设施;附带的 incident-response pack 帮助您检测和响应入侵。
  • Redline - 为用户提供主机调查能力,通过内存和文件分析发现恶意活动迹象,并制定威胁评估档案。
  • SOC Multi-tool - 一个功能强大且用户友好的浏览器扩展,可简化安全专业人员的调查工作。
  • The Sleuth Kit & Autopsy - 基于 Unix 和 Windows 的工具,有助于计算机的取证分析。它附带各种有助于数字取证的工具。这些工具有助于分析磁盘镜像、对文件系统进行深入分析以及执行其他各种操作。
  • TheHive - 可扩展的三合一开源免费解决方案,旨在让 SOC、CSIRT、CERT 以及任何需要迅速调查和处理安全事件的信息安全从业者的工作更加轻松。
  • VanGuard - 跨平台事件响应工具包,包含 28 个预构建用例,以单个零安装二进制文件提供。收集内存、磁盘、网络和云痕迹,并自动生成时间线。
  • Velociraptor - 端点可见性和收集工具
  • X-Ways Forensics - 用于磁盘克隆和镜像的取证工具。可用于查找已删除文件和分析磁盘。
  • Zentral - 将 osquery 强大的端点清单功能与灵活的通知和操作框架相结合。这使您能够识别并对 OS X 和 Linux 客户端的变化做出反应。
  • Stenographer - 数据包捕获解决方案,旨在快速将所有数据包暂存到磁盘,然后提供对这些数据包子集的简单、快速访问。它尽可能多地存储历史记录,管理磁盘使用,并在达到磁盘限制时删除。它非常适合捕获事件发生之前和期间流量,而无需显式存储所有网络流量。
  • sqhunter - 基于 osquery 和 Salt Open (SaltStack) 的威胁狩猎工具,无需 osquery 的 tls 插件即可发出临时或分布式查询。sqhunter 允许您查询开放的网路套接字,并将其与威胁情报源进行比对。
  • sysmon-config - Sysmon 配置文件模板,具有默认的高质量事件跟踪。
  • sysmon-modular - sysmon 配置模块的存储库。
  • traceroute-circl - 扩展的 traceroute,以支持 CSIRT(或 CERT)运营者的活动。通常 CSIRT 团队必须根据收到的 IP 地址处理事件。由卢森堡计算机应急响应中心创建。
  • X-Ray 2.0 - Windows 实用程序(维护不善或不再维护),用于向防病毒厂商提交病毒样本。
  • Visualize_Logs - 用于日志的开源可视化和命令行工具(Cuckoo、Procmon,更多即将推出)。
  • Yomi - 由 Yoroi 管理和托管的免费多沙箱(MultiSandbox)。
  • PSRecon - PSRecon 使用 PowerShell(v2 或更高版本)从远程 Windows 主机收集数据,将数据整理到文件夹中,对所有提取的数据进行哈希处理,对 PowerShell 和各种系统属性进行哈希处理,并将数据发送给安全团队。数据可以推送到共享位置、通过电子邮件发送或保留在本地。
  • RegRipper - 用 Perl 编写的开源工具,用于从注册表中提取/解析信息(键、值、数据)并呈现以供分析。