Ansible Lockdown
以信息安全为主题的Ansible(运维工具)规则集合。经过精心地审核,并且维护积极
网络安全 · 攻防对抗 · 蓝队清单,中文版
This page lists names, links and short descriptions. The original list on GitHub is the source and belongs to its authors.
以信息安全为主题的Ansible(运维工具)规则集合。经过精心地审核,并且维护积极
对于自动解密的可插入式工具,经常被用做Tang客户端
用Python编写网络取证分析框架,支持扩展,可快速开发插件来分析捕获的网络数据包
服务器增强框架,提供各种基准安全配置的Ansible,Chef和Puppet实现
支持脚本编写的PDF文件分析器
使用Python编写的文件分析框架,支持自动运行相关的工具,汇总输出帮助评估一组带分析的文件
可与VirusTotal.com的API进行交互的PowerShell接口
对Censys REST API的Python轻量级封装
一个c++的高级库,用于创建和解码网络数据包
连接SANS ISC/DShiel API的Python接口; 补充:SANS ISC是一个全球性的安全事件响应组织,为所有的Internet用户和组织提供免费的互联网攻击分析和预警服务
用于构建恶意软件沙箱集成的最小型、并且长期有效的的Python API
用于序列化和反序列化STIX(JSON形式)的Python API,以及一些用于常见任务的高级API; 补充:STIX是用来交换威胁情报的一种语言和序列化格式,由MITRE联合DHS(美国国土安全部)发布
用于IT专家和蓝队成员的图形化工作流(自动化)生成器
对于Terraform(在DevOps实践中,代码即基础设施概念)的静态分析器。可以帮助检测CIS策略违规行为,并防止云安全策略配置错误; 补充:Terraform是一种安全有效地构建、更改和版本控制基础设施的工具(基础架构自动化的编排工具)[1]; 补充:CIS基准是安全配置系统的配置基线和最佳做法[2]
行为活动监视器,旨在通过审核Linux内核和运行时数据(例如Kubernetes指标)进行拓展和丰富,以检测容器化的应用程序,以及主机和网络数据包流中的异常活动
使用轻量级虚拟机来保护容器的运行时,这些虚拟机的情况和性能类似于容器,但是使用硬件虚拟化技术作为第二层防御,可以提供更强的工作负载隔离
可提供查询和验证托管Kubernetes群集对象以及群集内运行的工作负载/资源的几种与安全性相关的常见设置
基于AWS-CLI命令的工具,用于Amazon Web Services帐户安全性评估和增强
开源的多云安全审核工具,可用于评估云环境的安全状态; 补充:Muticloud,多云,是指在单个异构架构中使用多个云计算和存储服务
用于在组织和团队中进行自动化OpenPGP公钥集成和分发。
开源软件,用于透明地保护应用服务和Linux容器化管理平台(e.g. Docker, Kubernetes)之间的网络连接安全; 透明是指,Cilium 是位于 Linux kernel 与容器编排系统的中间层。向上可以为容器配置网络,向下可以向 Linux 内核生成 BPF 程序来控制容器的安全性和转发行为
静态分析工具,用于探测应用容器镜像(e.g. Docker)中的漏洞
通过对代码进行查询,就像发现数据一样,从而发现整个代码库中的漏洞
为DevOps和可持续的安全集成而生的应用程序漏洞管理工具
用于应用在测试和通讯中进行安全性的渗透测试
用于防止用户提交密码或其他的敏感信息到Git仓库
同样用于防止用户将密钥提交到Git仓库。其中,选择保护的文件在提交时会加密,在签出时会解密
是一个二进制反编译器,可以完全反汇编、转换和重新生成用于二进制强化和安全性研究的普通Linux二进制文件。
用于根据Google规模的各种实际基准来评估模糊测试器的一项免费服务
用于跨云原生环境进行统一策略控制的一套工具集和框架
用于将数据绑定到网络状态的服务器。只有当客户端位于特定的(安全的)网络上时才向客户端提供数据
可以自承载的Honey Token生成器及报告模版,演示版本可查看:CanaryTokens.org.; 补充,Honey Token:对蜜罐概念的一种发展,是一种数字化的实体,使得蜜罐不再局限于硬件设备。任何黑客感兴趣信息的伪造都可成为蜜罐[3]。例如,一串银行卡密码、一个名为“财务报表”的Excel表格等
可持续的多合一蜜罐和honey token编排器,用于资源不丰富的蓝队
一套结合了蜜罐,文件系统监视器和警报系统的工具,旨在保护Linux和Windows操作系统
用于在GNU / Linux系统上本地检查rootkit的迹象; 补充,Rootkit:常指被作为驱动程序,加载到操作系统内核中的恶意软件
针对Windows系统,用于提醒可能存在的、通过网络进行通信的恶意软件的工具
入侵防御软件框架,可保护计算机服务器免遭暴力攻击
即代表库又代表命令行(扫描)工具,可用于解析和评估SCAP标准的每个组件,即根据SCAP基线配置文件来评估系统,从而报告被扫描系统的安全状态
完全开源、免费的,功能丰富的基于主机的入侵检测系统(HIDS)
该工具兼容POSIX的Bash脚本,用以扫描主机来查找各种恶意软件迹象
SUID程序,使用Linux命名空间和seccomp-bpf来限制不受信任的应用程序的运行环境,从而降低安全漏洞的风险; 补充,Linux命名空间:是Linux内核的一项功能,它对内核资源进行分区,以使一组进程看到一组资源,而另一组进程看到另一组资源; 补充,seccomp-bpf; 先介绍即seccomp,是Linux的一种安全机制,通过限制程序使用某些系统调用,减少系统的暴露面,使得程序进入一种“安全”的状态; 再来说说BPF,BPF全称是Berkeley Packet Filter。目的是为了提供一种过滤包的方法,并且要避免从内核空间到用户空间的无用的数据包复制行为;…
可用于可视化分析Windows事件日志来调查恶意的Windows登录
一套先进的内存取证框架
通过零信任安全假设来自动化执行事件响应的工具; 补充,零安全:本质是以身份为基石的动态访问控制,即以身份为基础,通过动态访问控制技术,以细粒度的应用、接口、数据为核心保护对象,遵循最小权限原则,构筑端到端的身份边界[5]
基于Viper构建的、可编写脚本的数字取证和事件响应(Digital Forensics and Incident Response, DFIR)工具包
一个网络安全事件管理平台,可以轻松创建,跟踪和报告网络安全事件
一个先进的取证及事件响应的框架
可扩展的免费安全事件响应平台,旨在简化与SOC,CSIRT和CERT的交互,并与MISP紧密集成。; 补充; SOC:Security operations center,安全管理/运营中心; CSIRT:Computer Security Incident Response Team,计算机安全入侵事件响应小组,偏溯源; CERT:Computer Emergency Response Team,计算机应急响应中心/小组,偏指挥; MISP:Malware Information Sharing Platform,威胁情报共享平台,偏情报
用于方便安全研究人员添加和检索与他们自己研究的相关指标,是一个由Defence Point Security(一个美国的网络安全公司)构建的Web应用程序; 注:简单讲,这个平台目前实现的功能是一个便于添加攻击者向量(IoC)的一个笔记应用
一个模块化的自动取证分类收集框架,旨在访问macOS上的各种取证工件,进行解析,并以可用的格式化形式展现。
一个免费的macOS计算机取证工具
适用于macOS的证据收集和分析工具包
用于在事件响应期间全面收集主机取证数据的脚本(包括Windows Batch脚本和Unix Bash脚本)
命令行工具,用于并行的远程内存获取,可自由选择是否与Amazon EC2实例一起使用
第一个开源的、用于分布式拒绝服务(DDoS)保护的系统
通过防火墙中的单包授权保护端口; 补充,单包授权:Single Packet Authorization,SPA。SPA将单个数据包经过加密,不可重放,并通过HMAC进行身份验证,以便在传达到隐藏在防火墙后面的服务[6]
用于快速提出建议来改善SSH服务器安全状况的一个简易工具
Italian GNU/Linux live distribution that pre-packages numerous digital forensics and evidence collection tools.
免费和开源GNU / Linux发行版,用于入侵检测,企业安全监视和日志管理
来自SSLMate的证书透明日志监视器,当你的某个域被颁发SSL/TLS证书时,该监视器会发出警报
通过模拟真实的网络钓鱼攻击来测试和提高用户意识的工具
Outlook加载项,用于帮助您的用户向安全团队报告可疑电子邮件。
有助于检测和响应网络钓鱼攻击的框架
该平台可用于创建和管理(伪造)网络钓鱼活动,目的是训练目标识别可疑邮件的能力
可用与扫描SPF和DMARC记录来查找可能造成电子邮件欺骗的问题; 补充; SPF:Sender Policy Framework,发信者策略架构,是为了防范垃圾邮件而提出来的一种DNS记录类型,它是一种TXT类型的记录,用于登记某个域名拥有的用来外发邮件的所有IP地址; DMARC:Domain-based Message Authentication, Reporting and Conformance,基于基于域的消息认证,报告和一致性。是一套以SPF及DKIM为基础的电子邮件认证机制,可以检测及防止伪冒身份、对付网络钓鱼或垃圾电邮; DKIM:DomainKeys…
使用CertStream服务在证书透明日志(CTL)中通过域名监视可疑TLS证书的可配置脚本
可以使系统看起来像APT攻击受害者的工具集
一个简单,可自动执行的测试库,可以执行这些测试来测试安全性控件
一个模块化,菜单驱动的跨平台工具,可用于为蓝队演练和传感器/警报映射构建可重复的、延迟的、分布式的安全事件
自动化的信息安全防范工具,可以进行对抗性模拟
用于生成恶意网络流量,可帮助安全团队评估安全控制以及审核他们网络的可见性
基于Ubuntu的开放式虚拟设备(.ova),预配置了多个威胁仿真工具以及防守方的工具包
开源的、基于多平台代理的安全监视平台。基于OSSEC HIDS分支开发
一个MITER开发的框架,可帮助分析人员创建和执行基于APT工具及Pynids的解码器和检测器
可扩展当前的安全基础架构,以标准的PCAP格式存储和索引网络流量,从而实现快速的索引访问
可通过可视化Suricata,Zeek和Moloch生命周期来帮助大规模管理网络IDS; OwlH开源项目地址:https://github.com/owlh-net; 补充; Suricata:一款开源高性能的入侵检测系统,并支持IPS(入侵防御)与NSM(网络安全监控)模式,用来替代原有的snort入侵检测系统,完全兼容Snort规则语法和支持lua脚本[7]; Zeek:是一款开源网络安全分析工具。通过 Zeek 可以监测网络流量中的可疑活动,Zeek 脚本可以实现灵活的分析功能,可是实现多种协议的简易分析; Moloch:是一款开源的大型 IPv4…
可检测网络上是否存在使用Responder来进行LLMNR / NBT-NS / mDNS投毒的情况; 补充; LLMNR:The Link Local Multicast Name Resolution, 本地链路多播名称解析,是一个基于协议的域名系统(DNS)数据包格式的网际协议,该协议允许IPv4和IPv6主机对同一本地链路上的主机来执行名称解析; NBT-NS:与LLMNR一样,也是Microsoft Windows的一个系统组件; mDNS:在计算机网络中, 多播DNS(the multicast DNS)协议将主机名解析为不包含本地名称服务器的小型网络中的IP地址;…
是一套用于网络流量分析的开源框架,可吸收Zeek日志并检测信标,DNS隧道等
捕获被欺骗的NetBIOS名称服务(NBNS)响应,并发出电子邮件或日志文件形式的警告; 补充; NBNS:Network Basic Input/Output System, ,网上基本输入输出系统。提供了OSI模型中会话层服务,让在不同计算机上运行的不同程序,可以在局域网中,互相连线,以及分享数据
可进行全包捕获的实用程序,用于将数据包缓冲到磁盘以进行入侵检测和事件响应
一个免费的,跨平台的IDS / IPS,具有在线和离线分析模式以及深度数据包检查功能,该功能也可以通过Lua语言编写
一个用于数据驱动的安全调查的免费开源网络遥测引擎
具有许多实用程序的便捷GNU / Linux网络工具包,例如连接跟踪工具(flowtop),流量生成器(trafgen)和自治系统(AS)跟踪路由实用程序(astraceroute)
一个威胁交换(OTX)驱动的单服务器开源SIEM平台,具有资产发现,资产清单,行为监控和事件关联功能。由AlienVault开发
一个开放源码的、无代理的SIEM,有较长的历史和几个商业变体。具有安全事件收集、规范化和从任意日志输入发出警报以及许多流行的监视工具
基于CIM / WMI的工具套件,可在所有Windows版本中进行远程事件响应和Hunting操作
用于通过Windows事件日志进行寻线分组的PowerShell模块
一个专注于远程实时取证的事件响应框架,该组件由安装在资产上的Python代理和基于Python的服务器组成基础结构,使分析师能够快速分类攻击并进行远程分析
基于Elasticsearch,Logstash,Kafka和Kibana的多合一免费软件威胁狩猎套件,并具有包括Jupyter Notebook在内的各种内置集成分析功能
用于自动执行安全事件处理流程,并促进事件处理程序的实时活动
一个PowerShell模块,设计用于扫描远程端点以发现威胁的痕迹,或用于调查,获取与系统状态有关的更多信息
一个类似PSHunt的工具,可用于分析远程的Windows系统,该工具还会生成其发现信息的独立HTML报告
基于PowerShell,用于实时硬盘取证分析的多合一平台
一个用于同时在众多端点上对可疑IOC进行分类,并与防病毒控制台集成的跨平台工具
FireEye公司的提供的免费端点审计和分析工具,提供基于主机的调查功能
可视化Active Directory权限配置并对其进行图形化处理,用来审核诸如“谁可以阅读CEO的电子邮件?”之类的问题
免费公开的漏洞评估平台,可帮助确定高风险补丁程序的优先级来消除漏洞疲劳; 补:漏洞疲劳(vulnerability fatigue)指系统每天都会发现越来越多的漏洞,因此内部团队很难迅速提供纠正补丁。而黑客就会利用这段时间来分析信息系统,发现漏洞并发起成功的攻击。[9]
用于网络钓鱼凭据分析和自动化的工具,可以直接接收可疑网络钓鱼URL,或在观察到的包含此类URL的网络流量时触发
使用Python3构建的多线程威胁情报收集工具。基于文本进行了简单配置和数据存储,以简化使用和数据可移植性。
该工具通过被动映射,计算和报告ICS / SCADA网络拓扑和端点,提供IP网络对工业控制系统(ICS)以及监督控制和数据采集(SCADA)的态势感知
该工具收集并组合多个威胁情报源,并将其组合成一种可定制的,基于CSV的标准化格式
一种用于收集,存储,分发和共享网络安全指标的开源软件解决方案
可扩展工具,用于从威胁源(包括Twitter,RSS或其他源)提取和聚合IOC
该工具利用Mitre的ATT&CK框架来识别安全态势中的防御性漏洞
二进制分析和管理框架,可轻松组织恶意软件和利用样本
该工具用于提供Tor网络代理的负载平衡,同时通过消除单个故障点使Onion服务更具弹性和可靠性
用于在Onion 3版本防护并发现攻击缓解脚本(打算最终包含在Tor核心中)
该工具可用监视常见的持久性位置,并在添加持久性组件时发出警报,这有助于检测和阻止恶意软件的安装
适用于macOS的二进制白名单/黑名单系统
用于在终端轻松配置macOS安全设置
提供内核级、操作系统级和客户端级安全功能的自动配置,包括私有化代理和macOS的防病毒扫描。
一个可用于禁用许多危险的Windows功能的实用程序
用于侦测尝试破坏Microsoft Exchange服务器的行为,并同时检测由Ruler攻击工具使用的客户端规则和启用VBScript的表单
一个免费并且开放源代码的通用Windows应用程序沙箱工具
该工具可根据Microsoft的证书信任列表(CTL)审核Windows主机的根证书存储
该工具用于从主机名列表建立Windows RDP会话,并扫描可访问性工具后门,并在发现后门时发出警报
一种组策略对象,合规性检查和配置工具,提供了一种自动且灵活的方法来安全地部署和维护Windows 10的最新版本
该工具可将新创建的WMI使用者和进程记录到Windows应用程序事件日志中
VoltAgent/awesome-openclaw-skills
The awesome collection of OpenClaw skills. 5,400+ skills filtered and categorized from the official OpenClaw Skills Registry.🦞
awesome-dsh-plugin/awesome-dsh-plugin
A curated list of plugins for DeepSeek Harness (dsh) · DeepSeek Harness 插件精选列表
Kristories/awesome-guidelines
Programming style, best practices, and coding conventions.
sindresorhus/awesome
😎 Awesome lists about all kinds of interesting topics [NOTE: Pull requests are temporarily disabled until I have a chance to catch up with the existing ones]
ai-boost/awesome-prompts
Curated list of chatgpt prompts from the top-rated GPTs in the GPTs Store. Prompt Engineering, prompt attack & prompt protect. Advanced Prompt Engineering papers.
matiassingers/awesome-readme
A curated list of awesome READMEs