Открытые проекты с GitHub, заслуживающие вашего внимания ч.3
1. Matano
Облачная альтернатива SIEM-системам; открытый исходный код. Поиск и обнаружение угроз; реагирование на инциденты; аналитика инцидентов кибербезопасности.
◾️ нормализует неструктурированные журналы безопасности в режиме реального времени под структурированное хранилище (data lake) в учетной записи AWS
◾️ интегрируется «из коробки» с более чем 50 источниками для журналов безопасности (легко расширяется с помощью пользовательских источников)
◾️ поддержка скриптов Python для обнаружения в режиме реального времени
◾️ поддержка автоматического импорта обнаружения Sigma
◾️ поддержка настраиваемого скриптинга VRL (Vector Remap Language) для анализа, обогащения, нормализации и преобразования журналов в момент приема (бессерверно)
◾️ формат таблицы открытого типа (Apache Iceberg) и стандарты ECS (контроль над данными безопасности в формате, не привязанном к поставщику)
◾️ обращение к хранилищу (security lake) из любого Iceberg-совместимого движка (AWS Athena, Snowflake, Spark, Trino и т.д.), без необходимости копировать данные
◾️ полностью бессерверное решение, разработанное специально под AWS.
2. Malwoverview
Инструмент для поиска угроз. Предназначен для проведения начальной оперативной оценки образцов вредоносного программного обеспечения, URL-адресов, IP-адресов, доменов, семейств вредоносных программ, IOC и хэшей.
◾️ предоставляет возможность генерировать динамические и статические отчеты об аномальном поведении
◾️ опирается на информацию от Virus Total, Hybrid Analysis, URLHaus, Polyswarm, Malshare, Alien Vault, Malpedia, Malware Bazaar, ThreatFox, Triage, InQuest
◾️ позволяет пользователям отправлять и загружать образцы с различных конечных точек
◾️ служит в качестве клиента для песочниц.
3. Metasploit Framework
Широко известная модульная платформа на языке Ruby, предназначенная для проведения тестирования на проникновение.
◾️ позволяет писать, тестировать и выполнять эксплойт-код
◾️ обширный набор инструментов для тестирования уязвимостей безопасности, перечисления сетей и доменов, выполнения атак и уклонения от обнаружения.
По существу, Metasploit — полноценная экосистема для тестирования на проникновение и разработки эксплойтов. Если вы с ней еще не знакомы — возможно, настало время?
4. MISP
Сбор, хранение, распространение и обмен индикаторами кибербезопасности и угроз, связанных с инцидентами кибербезопасности и анализом вредоносных программ.
Разработано для аналитиков инцидентов, специалистов по безопасности и ИКТ, а также специалистов по обращению с вредоносным ПО. Основная цель: облегчить обмен структурированной информацией и ее использование системами обнаружения вторжений в сети (network intrusion detection system, NIDS), системами обнаружения вторжений на основе журналов (log-based IDS, LIDS), а также инструментами анализа журналов и системами SIEM.
Продолжение следует! А вам знакомо что-либо из вышеперечисленного?
Hacker's TOYS