出色的事件响应

一份精心整理的网络安全事件响应工具与资源清单,旨在帮助安全分析师和 DFIR 团队。
数字取证与事件响应(DFIR)团队是组织中负责管理安全事件响应的一组人员,包括收集事件证据、修复其影响以及实施控制措施以防止事件将来再次发生。
目录
事件响应工具集
对手模拟
一体化工具
- Belkasoft Evidence Center - 该工具包通过分析硬盘、磁盘镜像、内存转储、iOS、Blackberry 和 Android 备份、UFED、JTAG 和 chip-off 转储,快速从多种来源提取数字证据。
- CimSweep - 基于 CIM/WMI 的工具套件,可在所有版本的 Windows 上远程执行事件响应和搜寻操作。
- CIRTkit - CIRTKit 不仅是一个工具集合,还是一个帮助持续统一事件响应和取证调查流程的框架。
- Cyber Triage - Cyber Triage 收集并分析主机数据,以判断其是否受到入侵。其评分系统和推荐引擎让您可以快速关注重要痕迹。它可以从其收集工具、磁盘镜像和其他收集器(例如 KAPE)导入数据。它可以在检查员的桌面或服务器模式下运行。由同样开发 Autopsy 的 Sleuth Kit Labs 开发。
- Cynative - 针对您基础设施的深度研究代理——沙箱化、只读,覆盖 AWS、GCP、Azure、K8s、GitHub 和 GitLab。
- Dissect - Dissect 是一个数字取证与事件响应框架和工具集,允许您快速访问和分析来自各种磁盘和文件格式的取证痕迹,由 Fox-IT(NCC Group 的一部分)开发。
- Doorman - osquery 车队管理器,允许远程管理节点获取的 osquery 配置。它利用 osquery 的 TLS 配置、日志记录器和分布式读写端点,以最小的开销和侵入性让管理员能够看到整个设备车队的情况。
- Falcon Orchestrator - 可扩展的基于 Windows 的应用程序,提供工作流自动化、案件管理和安全响应功能。
- Flare - 完全可定制的基于 Windows 的安全发行版,用于恶意软件分析、事件响应、渗透测试。
- Fleetdm - 为安全专家量身定制的最先进主机监控平台。借助 Facebook 久经考验的 osquery 项目,Fleetdm 提供持续更新、功能和大型问题的快速答案。
- GRR Rapid Response - 专注于远程实时取证的事件响应框架。它由安装在目标系统上的 Python 代理(客户端)和可以管理并与代理通信的 Python 服务器基础设施组成。除了附带的 Python API 客户端外,PowerGRR 还提供了一个在 Windows、Linux 和 macOS 上运行的 PowerShell API 客户端库,用于 GRR 自动化和脚本编写。
- IRIS - IRIS 是一个面向事件响应分析师的可协作网络平台,允许在技术层面共享调查。
- Kuiper - 数字取证调查平台
- Limacharlie - 端点安全平台,由一组协同工作的小项目组成,为您提供一个跨平台(Windows、OSX、Linux、Android 和 iOS)的低级环境,用于管理并将额外模块推送到内存中以扩展其功能。
- Matano:AWS 上的开源无服务器安全湖平台,让您将 PB 级安全数据摄入、存储和分析到 Apache Iceberg 数据湖中,并运行实时的 Python 检测即代码。
- MozDef - 自动化安全事件处理流程,并促进事件处理人员的实时活动。
- MutableSecurity - 用于自动化网络安全解决方案的设置、配置和使用的 CLI 程序。
- nightHawk - 使用 ElasticSearch 作为后端,为异步取证数据展示而构建的应用程序。它旨在摄取 Redline 收集结果。
- Open Computer Forensics Architecture - 另一个流行的分布式开源计算机取证框架。该框架构建在 Linux 平台上,并使用 postgreSQL 数据库存储数据。
- osquery - 使用类似 SQL 的查询语言轻松查询您的 Linux 和 macOS 基础设施;附带的 incident-response pack 帮助您检测和响应入侵。
- Redline - 为用户提供主机调查能力,通过内存和文件分析发现恶意活动迹象,并制定威胁评估档案。
- SOC Multi-tool - 一个功能强大且用户友好的浏览器扩展,可简化安全专业人员的调查工作。
- The Sleuth Kit & Autopsy - 基于 Unix 和 Windows 的工具,有助于计算机的取证分析。它附带各种有助于数字取证的工具。这些工具有助于分析磁盘镜像、对文件系统进行深入分析以及执行其他各种操作。
- TheHive - 可扩展的三合一开源免费解决方案,旨在让 SOC、CSIRT、CERT 以及任何需要迅速调查和处理安全事件的信息安全从业者的工作更加轻松。
- VanGuard - 跨平台事件响应工具包,包含 28 个预构建用例,以单个零安装二进制文件提供。收集内存、磁盘、网络和云痕迹,并自动生成时间线。
- Velociraptor - 端点可见性和收集工具
- X-Ways Forensics - 用于磁盘克隆和镜像的取证工具。可用于查找已删除文件和分析磁盘。
- Zentral - 将 osquery 强大的端点清单功能与灵活的通知和操作框架相结合。这使您能够识别并对 OS X 和 Linux 客户端的变化做出反应。
书籍
社区