Herramientas de seguridad de red

Escaneo / Pentesting
  1. OpenVAS : OpenVAS es un marco de varios servicios y herramientas que ofrece una solución integral y poderosa de escaneo de vulnerabilidades y gestión de vulnerabilidades.
  2. Metasploit Framework : una de las mejores herramientas de seguridad de red para desarrollar y ejecutar código de explotación contra una máquina de destino remota. Otros subproyectos importantes incluyen la base de datos Opcode, el archivo shellcode e investigaciones relacionadas.
  3. Kali - Kali Linux es una distribución de Linux derivada de Debian diseñada para análisis forenses digitales y pruebas de penetración. Kali Linux está preinstalado con numerosos programas de prueba de penetración, incluidos nmap (un escáner de puertos), Wireshark (un analizador de paquetes), John the Ripper (un descifrador de contraseñas) y Aircrack-ng (un paquete de software para pruebas de penetración LAN inalámbricas) .
  4. pig : una herramienta de creación de paquetes de Linux.
  5. scapy - Scapy: la biblioteca y el programa de manipulación de paquetes interactivos basados ​​en python.
  6. Pompem : Pompem es una herramienta de seguridad de red de código abierto, diseñada para automatizar la búsqueda de exploits en las principales bases de datos. Desarrollado en Python, tiene un sistema de búsqueda avanzada, lo que facilita el trabajo de los pentesters y hackers éticos. En su versión actual, realiza búsquedas en bases de datos: Exploit-db, 1337day, Packetstorm Security ...
  7. Nmap : Nmap es una utilidad gratuita y de código abierto para el descubrimiento de redes y la auditoría de seguridad.
  8. Monitoreo / registro
  9. justniffer : Justniffer es un analizador de protocolos de red que captura el tráfico de red y produce registros de forma personalizada, puede emular archivos de registro del servidor web Apache, rastrear los tiempos de respuesta y extraer todos los archivos "interceptados" del tráfico HTTP.
  10. httpry : httpry es un sniffer de paquetes especializado diseñado para mostrar y registrar el tráfico HTTP. No está destinado a realizar el análisis en sí, sino a capturar, analizar y registrar el tráfico para su posterior análisis. Se puede ejecutar en tiempo real mostrando el tráfico a medida que se analiza, o como un proceso de daemon que se registra en un archivo de salida. Está escrito para ser lo más ligero y flexible posible, de modo que pueda adaptarse fácilmente a diferentes aplicaciones.
  11. ngrep : ngrep se esfuerza por proporcionar la mayoría de las características comunes de GNU grep, aplicándolas a la capa de red. ngrep es una herramienta compatible con pcap que le permitirá especificar expresiones regulares o hexadecimales extendidas para que coincidan con las cargas de datos de los paquetes. Actualmente reconoce IPv4 / 6, TCP, UDP, ICMPv4 / 6, IGMP y Raw a través de Ethernet, PPP, SLIP, FDDI, Token Ring e interfaces nulas, y comprende la lógica de filtro BPF de la misma manera que las herramientas de rastreo de paquetes más comunes, como como tcpdump y snoop.
  12. passivedns : una de las mejores herramientas de seguridad de red para recopilar registros DNS de forma pasiva para ayudar en el manejo de incidentes, monitoreo de seguridad de red (NSM) y análisis forense digital en general. PassiveDNS detecta el tráfico de una interfaz o lee un archivo pcap y envía las respuestas del servidor DNS a un archivo de registro. PassiveDNS puede almacenar en caché / agregar respuestas DNS duplicadas en la memoria, lo que limita la cantidad de datos en el archivo de registro sin perder las respuestas esenns en la respuesta DNS.
  13. sagan : Sagan utiliza un motor 'Snort like' y reglas para analizar registros (syslog / event log / snmptrap / netflow / etc).
  14. Node Security Platform : conjunto de funciones similares a Snyk, pero gratuito en la mayoría de los casos y muy barato para otros.
  15. ntopng : Ntopng es una sonda de tráfico de red que muestra el uso de la red, similar a lo que hace el popular comando superior de Unix.
  16. Fibratus - Fibratus es una herramienta para la exploración y rastreo del kernel de Windows . Es capaz de capturar la mayor parte de la actividad del núcleo de Windows: proceso / creación y terminación de subprocesos, E / S del sistema de archivos, registro, actividad de red, carga / descarga de DLL y mucho más. Fibratus tiene una CLI muy simple que encapsula la maquinaria para iniciar el recopilador de flujo de eventos del núcleo, establecer filtros de eventos del núcleo o ejecutar los módulos ligeros de Python llamados filamentos.

IDS / IPS / Host IDS / Host IPS

  1. Snort - Snort es un sistema de prevención de intrusiones de red (NIPS) y de sistema de detección de intrusos de red (NIDS) gratuito y de código abierto creado por Martin Roesch en 1998. Snort ahora es desarrollado por Sourcefire, del cual Roesch es el fundador y CTO. En 2009, Snort ingresó al Salón de la Fama de Código Abierto de InfoWorld como uno de los "mejores [software] de código abierto de todos los tiempos".
  2. Bro - Bro es un poderoso marco de análisis de red que es muy diferente de los IDS típicos que puede conocer.
  3. OSSEC - HIDS integral de código abierto. No para los débiles de corazón. Toma un poco entender cómo funciona. Realiza análisis de registros, verificación de integridad de archivos, monitoreo de políticas, detección de rootkits, alertas en tiempo real y respuesta activa. Se ejecuta en la mayoría de los sistemas operativos, incluidos Linux, MacOS, Solaris, HP-UX, AIX y Windows. Un montón de documentación razonable. Sweet spot es implementaciones medianas a grandes.
  4. Suricata : Suricata es un motor de alto rendimiento de Network IDS, IPS y Network Security Monitoring. Código abierto y propiedad de una fundación sin fines de lucro dirigida por la comunidad, la Open Information Security Foundation (OISF). Suricata es desarrollado por la OISF y sus proveedores de soporte.
  5. Security Onion: Security Onion es una distribución de Linux para detección de intrusos, monitoreo de seguridad de red y administración de registros. Está basado en Ubuntu y contiene Snort, Suricata, Bro, OSSEC, Sguil, Squert, Snorby, ELSA, Xplico, NetworkMiner y muchas otras herramientas de seguridad. ¡El asistente de configuración fácil de usar le permite crear un ejército de sensores distribuidos para su empresa en minutos!
  6. sshwatch : IPS para SSH similar a DenyHosts escrito en Python. También puede recopilar información sobre el atacante durante el ataque en un registro.
  7. Sigilo : verificador de integridad de archivos que prácticamente no deja sedimentos. El controlador se ejecuta desde otra máquina, lo que dificulta que un atacante sepa que el sistema de archivos se está verificando a intervalos pseudoaleatorios definidos a través de SSH. Muy recomendable para implementaciones de pequeñas a medianas.
  8. AIEngine : AIEngine es un motor de inspección de paquetes Python / Ruby / Java / Lua interactivo / programable de próxima generación con capacidades de aprendizaje sin intervención humana, funcionalidad NIDS (Sistema de detección de intrusiones de red), clasificación de dominio DNS, recopilador de red, análisis forense de red y muchos otros.
  9. Denyhosts : frustra los ataques basados ​​en el diccionario SSH y los ataques de fuerza bruta.
  10. Fail2Ban : analiza los archivos de registro y realiza acciones en las IP que muestran un comportamiento malicioso.
  11. SSHGuard : un software para proteger servicios además de SSH, escrito en C
  12. Lynis : una herramienta de auditoría de seguridad de código abierto para Linux / Unix

  1. Honey Pot / Honey Net
  1. HoneyPy : HoneyPy es un honeypot de interacción baja a media. Se pretende que sea fácil de implementar: ampliar, ampliar la funcionalidad con complementos y aplicar configuraciones personalizadas.
  2. Dionaea : Dionaea está destinado a ser un sucesor de nepenthes, incrustando python como lenguaje de script, usando libemu para detectar códigos de shell, soportando ipv6 y tls.
  3. Conpot - ICS / SCADA Honeypot. Conpot es un honeypot de sistemas de control industrial de bajo nivel de servidor interactivo diseñado para ser fácil de implementar, modificar y ampliar. Al proporcionar una gama de protocolos de control industrial comunes, creamos los conceptos básicos para construir su propio sistema, capaz de emular infraestructuras complejas para convencer a un adversario de que acaba de encontrar un enorme complejo industrial
  4. Amun : Honeypot de baja interacción basado en Amun Python.
  5. Glastopf : Glastopf es un Honeypot que emula miles de vulnerabilidades para recopilar datos de ataques dirigidos a aplicaciones web. El principio detrás de esto es muy simple: responda la respuesta correcta al atacante que explota la aplicación web.
  6. Kippo : Kippo es un honeypot de interacción media SSH diseñado para registrar ataques de fuerza bruta y, lo más importante, toda la interacción de caparazón realizada por el atacante.
  7. Kojoney : Kojoney es un honeypot de interacción de bajo nivel que emula un servidor SSH. El demonio está escrito en Python usando las bibliotecas Twisted Conch.
  8. HonSSH - HonSSH es una solución Honey Pot de alta interacción. HonSSH se sentará entre un atacante y una olla de miel, creando dos conexiones SSH separadas entre ellos.
  9. Bifrozt : Bifrozt es un dispositivo NAT con un servidor DHCP que generalmente se implementa con una NIC conectada directamente a Internet y una NIC conectada a la red interna. Lo que diferencia a Bifrozt de otros dispositivos NAT estándar es su capacidad para funcionar como un proxy SSHv2 transparente entre un atacante y su honeypot.
  10. HoneyDrive : HoneyDrive es la principal distribución honeypot de Linux. Es un dispositivo virtual (OVA) con Xubuntu Desktop 12.04.4 edición LTS instalada. Contiene más de 10 paquetes de software honeypot preinstalados y preconfigurados, como los honeypot Kippo SSH, los honeypots de malware Dionaea y Amun, el honeypot de baja interacción Honeyd, el honeypot web Glastopf y Wordpot, el honeypot Conpot 

SCADA / ICS, los huaypyp Thug y PhoneyC y más .

  1. Cuckoo Sandbox : Cuckoo Sandbox es un software de código abierto para automatizar el análisis de archivos sospechosos. Para ello, utiliza componentes personalizados que supervisan el comportamiento de los procesos maliciosos mientras se ejecutan en un entorno aislado.

Captura de paquetes completa / forense

  1. tcpflow : tcpflow es un programa que captura datos transmitidos como parte de conexiones TCP (flujos) y almacena los datos de una manera conveniente para el análisis y depuración de protocolos.
  2. Xplico : el objetivo de Xplico es extraer de una captura de tráfico de Internet los datos de las aplicaciones contenidos. Por ejemplo, de un archivo pcap, Xplico extrae cada correo electrónico (protocolos POP, IMAP y SMTP), todos los contenidos HTTP, cada llamada VoIP (SIP), FTP, TFTP, etc. Xplico no es un analizador de protocolos de red. Xplico es una herramienta de análisis forense de red de código abierto (NFAT).
  3. Moloch : Moloch es un sistema de captura de paquetes (PCAP), indexación y base de datos IPv4 a gran escala y de código abierto. Se proporciona una interfaz web simple para navegar, buscar y exportar PCAP. Las API están expuestas y permiten que los datos de PCAP y de sesión con formato JSON se descarguen directamente. La seguridad simple se implementa mediante el uso de HTTPS y el soporte de contraseña de resumen HTTP o mediante el uso de apache en el frente. Moloch no está destinado a reemplazar los motores IDS, sino que trabaja junto a ellos para almacenar e indexar todo el tráfico de red en formato PCAP estándar, proporcionando un acceso rápido. Moloch está diseñado para implementarse en muchos sistemas y puede escalar para manejar múltiples gigabits / seg de tráfico.
  4. OpenFPC : OpenFPC es un conjunto de herramientas que se combinan para proporcionar un grabador de tráfico de red de paquete completo y un sistema de almacenamiento en búfer. Su objetivo de diseño es permitir que los usuarios no expertos implementen un registrador de tráfico de red distribuido en hardware COTS mientras se integran en las herramientas existentes de administración de alertas y registros.
  5. Dshell : Dshell es un marco de análisis forense de red. Permite el desarrollo rápido de complementos para admitir la disección de capturas de paquetes de red.
  6. stenographer : Stenographer es una solución de captura de paquetes que tiene como objetivo poner en cola rápidamente todos los paquetes en el disco y luego proporcionar un acceso simple y rápido a los subconjuntos de esos paquetes.

Herramientas de seguridad de red basadas en sniffer

  1. wireshark : Wireshark es un analizador de paquetes gratuito y de código abierto. Se utiliza para la resolución de problemas de red, análisis, desarrollo de software y protocolos de comunicaciones, y educación. Wireshark es muy similar a tcpdump, pero tiene una interfaz gráfica, además de algunas opciones integradas de clasificación y filtrado.
  2. netsniff-ng - netsniff-ng es un kit de herramientas de red Linux gratuito, una navaja suiza para la fontanería diaria de su red Linux, por así decirlo. Su ganancia de rendimiento se alcanza mediante mecanismos de copia cero, de modo que en la recepción y transmisión de paquetes el núcleo no necesita copiar paquetes del espacio del núcleo al espacio del usuario y viceversa.
  3. Encabezados HTTP en vivo: los encabezados HTTP en vivo son un complemento gratuito de Firefox para ver las solicitudes de su navegador en tiempo real. Muestra los encabezados completos de las solicitudes y se puede utilizar para encontrar las lagunas de seguridad en las implementaciones.
  4. SIEM - Herramientas de seguridad de red
  5. Prelude : Prelude es un sistema universal de "Información de seguridad y gestión de eventos" (SIEM). Prelude recopila, normaliza, clasifica, agrega, correlaciona e informa todos los eventos relacionados con la seguridad independientemente de la marca del producto o licencia que da lugar a tales eventos; Preludio es "sin agente".
  6. OSSIM : OSSIM proporciona todas las características que un profesional de seguridad necesita de una oferta de SIEM: recopilación de eventos, normalización y correlación.
  7. FIR - Respuesta rápida a incidentes, una plataforma de gestión de incidentes de ciberseguridad.

VPN

  1. OpenVPN : OpenVPN es una aplicación de software de código abierto que implementa técnicas de red privada virtual (VPN) para crear conexiones seguras de punto a punto o de sitio a sitio en configuraciones enrutadas o puenteadas e instalaciones de acceso remoto. Utiliza un protocolo de seguridad personalizado que utiliza SSL / TLS para el intercambio de claves.

Procesamiento rápido de paquetes

  1. DPDK : DPDK es un conjunto de bibliotecas y controladores para el procesamiento rápido de paquetes.
  2. PFQ : PFQ es un marco de red funcional diseñado para el sistema operativo Linux que permite la captura / transmisión eficiente de paquetes (10G y más), el procesamiento funcional en el núcleo y la dirección de paquetes a través de sockets / puntos finales.
  3. PF_RING - PF_RING es un nuevo tipo de socket de red que mejora drásticamente la velocidad de captura de paquetes.
  4. PF_RING ZC (Copia cero) : PF_RING ZC (Copia cero) es un marco de procesamiento de paquetes flexible que le permite lograr un procesamiento de paquetes con velocidad de línea de 1/10 Gbit (RX y TX) en cualquier tamaño de paquete. Implementa operaciones de copia cero, incluidos patrones para comunicaciones entre procesos y entre VM (KVM).
  5. PACKET_MMAP / TPACKET / AF_PACKET : está bien usar PACKET_MMAP para mejorar el rendimiento del proceso de captura y transmisión en Linux.
  6. netmap - netmap es un marco para la E / S de paquetes de alta velocidad. Junto con su conmutador de software VALE, se implementa como un módulo de núcleo único y está disponible para FreeBSD, Linux y ahora también para Windows.

Herramientas de seguridad de red basadas en firewall

  1. pfSense - Distribución de cortafuegos y enrutador FreeBSD.
  2. OPNsense : es una plataforma de enrutamiento y firewall basada en FreeBSD de código abierto, fácil de usar y fácil de construir. OPNsense incluye la mayoría de las funciones disponibles en firewalls comerciales caros, y más en muchos casos. Trae el rico conjunto de características de ofertas comerciales con los beneficios de fuentes abiertas y verificables.
  3. fwknop : protege los puertos a través de la autorización de paquete único en su firewall.

Anti-Spam

  1. SpamAssassin : un filtro de correo no deseado potente y popular que emplea una variedad de técnicas de detección.