BlueTeam-Tools

蓝队安全工具集 | 防守方常用工具分类收藏

8k+ Stars
65+ 工具
13 分类

网络发现与映射6

Nmap

网络扫描器,发现主机和服务

Nuclei

基于预定义模板的漏洞扫描器

Masscan

高速端口扫描器,使用 SYN扫描技术

Angry IP Scanner

跨平台 IP/端口扫描器,带 GUI 界面

ZMap

互联网范围扫描器,45 分钟扫描整个 IPv4

Shodan

互联网设备搜索引擎

漏洞管理 4

OpenVAS

开源漏洞扫描器(Greenbone Networks)

Nessus Essentials

免费漏洞扫描器(Tenable)

Nexpose

漏洞管理工具(Rapid7)

HackerOne

漏洞赏金管理平台

安全监控 10

Sysmon

Windows 系统监控,跟踪进程创建和网络连接

Kibana

日志分析数据可视化平台

Logstash

实时数据收集和处理管道

parsedmarc

DMARC报告解析器,用于邮件安全可视化

Phishing Catcher

通过 CertStream 实时检测钓鱼域名

maltrail

恶意流量检测系统

AutorunsToWinEventLog

Windows AutoRuns 事件解析器,用于 SIEM 集成

procfilter

集成 YARA 的进程拒绝框架

Velociraptor

端点可见性和数字取证平台

SysmonSearch

使用 Elasticsearch/Kibana 可视化 Sysmon 事件日志

威胁分析与技术 11

LOLBAS Project

Windows生存本机二进制文件,带 MITRE 映射

GTFOBins

可用于权限提升的 Unix 二进制文件

filesec.io

攻击者文件扩展名数据库

KQL Search

Kusto 查询语言聚合器

Unprotect Project

恶意软件规避技术知识库

chainsaw

快速 Windows 取证工件搜索器,支持 Sigma 规则

freq

通过熵测试检测域名生成算法恶意软件

yarGen

YARA 规则生成器,带好软字符串数据库

EmailAnalyzer

可疑邮件头/链接/哈希提取工具

VCG

多语言自动代码安全审查工具

CyberChef

GCHQ 在线数据处理平台

威胁情报 4

Maltego

商业威胁情报平台,可视化关系映射

MISP

恶意软件信息共享平台,用于 IOC 共享

ThreatConnect

威胁数据聚合和分析平台

Adversary Emulation Library

开源对手仿真计划库

事件响应计划 5

NIST

网络安全框架:识别、保护、检测、响应、恢复

Incident Response Plan

管理安全事件的框架

Ransomware Response Plan

勒索软件攻击应对框架

Incident Response Reference Guide

微软网络安全危机"急救"指南

Awesome Incident Response

事件响应工具和资源精选列表

恶意软件检测与分析 11

VirusTotal

恶意软件 IOC 共享平台,70+ 杀毒引擎

IDA

交互式反汇编器,用于恶意软件逆向工程

Ghidra

NSA 开源逆向工程框架

decode-vbe

编码 VBE 脚本解码器

pafish

恶意软件分析测试用的虚拟机沙箱检测器

lookyloo

钓鱼域名映射 Web 界面

YARA

恶意软件识别的模式匹配工具

Cuckoo Sandbox

自动化恶意软件分析沙箱

radare2

命令行逆向工程框架

dnSpy

.NET 调试器和汇编编辑器

malware-traffic-analysis

恶意软件和流量捕获样本数据库

数据恢复 3

Recuva

Windows/Mac 文件恢复工具

Extundelete

ext3/ext4 分区恢复工具

TestDisk

数据恢复和分区修复工具

数字取证 3

SANS SIFT

取证工具包虚拟机,集成开源和商业工具

The Sleuth Kit

命令行磁盘镜像分析工具

Autopsy

基于 The Sleuth Kit 的数字取证平台

安全意识培训 4

TryHackMe

网络安全挑战平台,包含游戏化房间

HackTheBox

渗透测试练习平台

CyberDefenders

蓝队导向挑战平台

PhishMe

钓鱼意识培训(Cofense)

沟通协作 2

Twitter

关注网络安全研究人员的平台

Facebook ThreatExchange

安全共享威胁情报的平台

蓝队技巧 4

使用 Process Hacker 提取 Payload

监控新进程中的可疑 .NET 程序集

阻止双击执行脚本

通过默认应用程序 GPO 阻止恶意脚本执行

通过代理日志检测加密挖矿

监控代理/DNS 日志中的挖矿池连接

CyberChef 清除恶意软件空字节

Base64 解码后使用"移除空字节"操作