Herramientas de seguridad de red
    Escaneo / Pentesting
    OpenVAS : OpenVAS es un marco de varios servicios y herramientas que ofrece una solución de análisis y gestión de vulnerabilidades completa y potente.
    Metasploit Framework : una de las mejores herramientas de seguridad de red para desarrollar y ejecutar código de explotación contra una máquina de destino remota. Otros subproyectos importantes incluyen la base de datos Opcode, el archivo shellcode y la investigación relacionada.
    Kali : Kali Linux es una distribución de Linux derivada de Debian diseñada para análisis forense digital y pruebas de penetración. Kali Linux viene preinstalado con numerosos programas de prueba de penetración, que incluyen nmap (un escáner de puertos), Wireshark (un analizador de paquetes), John the Ripper (un descifrador de contraseñas) y Aircrack-ng (un paquete de software para LAN inalámbricas de pruebas de penetración) .
    pig : una herramienta de creación de paquetes de Linux.
    scapy - Scapy: el programa y la biblioteca interactivos de manipulación de paquetes basados ​​en Python.
    Pompem : Pompem es una herramienta de seguridad de red de código abierto, diseñada para automatizar la búsqueda de exploits en las principales bases de datos. Desarrollado en Python, cuenta con un sistema de búsqueda avanzada, facilitando así el trabajo de pentesters y hackers éticos. En su versión actual, realiza búsquedas en bases de datos: Exploit-db, 1337day, Packetstorm Security…
    Nmap : Nmap es una utilidad gratuita y de código abierto para el descubrimiento de redes y la auditoría de seguridad.

    Monitoreo / Registro

    justniffer : Justniffer es un analizador de protocolos de red que captura el tráfico de la red y produce registros de forma personalizada, puede emular los archivos de registro del servidor web Apache, realizar un seguimiento de los tiempos de respuesta y extraer todos los archivos "interceptados" del tráfico HTTP.
    httpry : httpry es un rastreador de paquetes especializado diseñado para mostrar y registrar el tráfico HTTP. No está diseñado para realizar análisis en sí mismo, sino para capturar, analizar y registrar el tráfico para un análisis posterior. Se puede ejecutar en tiempo real mostrando el tráfico a medida que se analiza, o como un proceso demonio que se registra en un archivo de salida. Está escrito para ser lo más ligero y flexible posible, de modo que pueda adaptarse fácilmente a diferentes aplicaciones.
    ngrep - ngrep se esfuerza por proporcionar la mayoría de las características comunes de GNU grep, aplicándolas a la capa de red. ngrep es una herramienta compatible con pcap que le permitirá especificar expresiones regulares o hexadecimales extendidas para que coincidan con las cargas de datos de los paquetes. Actualmente reconoce IPv4 / 6, TCP, UDP, ICMPv4 / 6, IGMP y Raw a través de Ethernet, PPP, SLIP, FDDI, Token Ring e interfaces nulas, y comprende la lógica del filtro BPF de la misma manera que las herramientas de rastreo de paquetes más comunes, como como tcpdump y snoop.
    passivedns : una de las mejores herramientas de seguridad de red para recopilar registros DNS de forma pasiva para ayudar en el manejo de incidentes, monitoreo de seguridad de red (NSM) y análisis forense digital general. PassiveDNS rastrea el tráfico de una interfaz o lee un archivo pcap y envía las respuestas del servidor DNS a un archivo de registro. PassiveDNS puede almacenar en caché / agregar respuestas DNS duplicadas en la memoria, lo que limita la cantidad de datos en el archivo de registro sin perder los essens en la respuesta DNS.
    sagan - Sagan usa un motor 'Snort like' y reglas para analizar registros (syslog / event log / snmptrap / netflow / etc).
    Node Security Platform : conjunto de funciones similar a Snyk, pero gratis en la mayoría de los casos y muy económico para otros.
    ntopng : Ntopng es una sonda de tráfico de red que muestra el uso de la red, similar a lo que hace el popular comando top de Unix.
    Fibratus : Fibratus es una herramienta para explorar y rastrear el kernel de Windows . Puede capturar la mayor parte de la actividad del kernel de Windows: creación y terminación de procesos / subprocesos, E / S del sistema de archivos, registro, actividad de red, carga / descarga de DLL y mucho más. Fibratus tiene una CLI muy simple que encapsula la maquinaria para iniciar el recolector de flujo de eventos del kernel, configurar filtros de eventos del kernel o ejecutar los módulos de Python livianos llamados filamentos.

IDS / IPS / IDS de host / IPS de host

Snort - Snort es un sistema de prevención de intrusiones en la red (NIPS) y un sistema de detección de intrusiones en la red (NIDS) de código abierto y gratuito creado por Martin Roesch en 1998. Snort ahora es desarrollado por Sourcefire, del cual Roesch es el fundador y CTO. En 2009, Snort ingresó al Salón de la Fama del Código Abierto de InfoWorld como una de las “mejores [piezas de] software de código abierto de todos los tiempos”.
Bro - Bro es un poderoso marco de análisis de red que es muy diferente del IDS típico que tal vez conozca.
OSSEC - HIDS de código abierto integral. No para los débiles de corazón. Se necesita un poco para entender cómo funciona. Realiza análisis de registros, verificación de integridad de archivos, monitoreo de políticas, detección de rootkits, alertas en tiempo real y respuesta activa. Se ejecuta en la mayoría de los sistemas operativos, incluidos Linux, MacOS, Solaris, HP-UX, AIX y Windows. Mucha documentación razonable. El punto ideal son las implementaciones de medianas a grandes.
Suricata - Suricata es un motor de monitoreo de seguridad de red, IPS e IDS de red de alto rendimiento. Open Source y propiedad de una fundación sin fines de lucro administrada por la comunidad, la Open Information Security Foundation (OISF). Suricata es desarrollado por OISF y sus proveedores de soporte.
Security Onion: Security Onion es una distribución de Linux para la detección de intrusiones, la supervisión de la seguridad de la red y la gestión de registros. Está basado en Ubuntu y contiene Snort, Suricata, Bro, OSSEC, Sguil, Squert, Snorby, ELSA, Xplico, NetworkMiner y muchas otras herramientas de seguridad. ¡El asistente de configuración fácil de usar le permite crear un ejército de sensores distribuidos para su empresa en minutos!
sshwatch : IPS para SSH similar a DenyHosts escrito en Python. También puede recopilar información sobre el atacante durante el ataque en un registro.
Sigilo : comprobador de integridad de archivos que prácticamente no deja sedimentos. El controlador se ejecuta desde otra máquina, lo que dificulta que un atacante sepa que el sistema de archivos se está verificando en intervalos pseudoaleatorios definidos a través de SSH. Muy recomendado para implementaciones pequeñas y medianas.
AIEngine : AIEngine es un motor de inspección de paquetes Python / Ruby / Java / Lua interactivo / programable de próxima generación con capacidades de aprendizaje sin intervención humana, funcionalidad NIDS (Network Intrusion Detection System), clasificación de dominio DNS, recopilador de red, análisis forense de red y muchos otros.
Denyhosts : frustra los ataques basados ​​en el diccionario SSH y los ataques de fuerza bruta.
Fail2Ban : analiza los archivos de registro y toma medidas en las direcciones IP que muestran un comportamiento malicioso.
SSHGuard : un software para proteger servicios además de SSH, escrito en C
Lynis : una herramienta de auditoría de seguridad de código abierto para Linux / Unix.


honeypot

HoneyPy : HoneyPy es un honeypot de interacción baja a media. Está destinado a ser fácil de: implementar, ampliar la funcionalidad con complementos y aplicar configuraciones personalizadas.
Dionaea : Dionaea está destinado a ser un sucesor de nepenthes, incrustando python como lenguaje de scripting, usando libemu para detectar códigos de shell, soportando ipv6 y tls.
Conpot - ICS / SCADA Honeypot. Conpot es un sistema de control industrial de bajo nivel interactivo diseñado para ser fácil de implementar, modificar y ampliar. Al proporcionar una gama de protocolos de control industrial comunes, creamos los conceptos básicos para construir su propio sistema, capaz de emular infraestructuras complejas para convencer a un adversario de que acaba de encontrar un enorme complejo industrial.
Amun - Honeypot de baja interacción basado en Amun Python.
Glastopf : Glastopf es un Honeypot que emula miles de vulnerabilidades para recopilar datos de ataques dirigidos a aplicaciones web. El principio detrás de esto es muy simple: responda la respuesta correcta al atacante que explota la aplicación web.
Kippo - Kippo es un honeypot SSH de interacción media diseñado para registrar ataques de fuerza bruta y, lo que es más importante, toda la interacción de shell realizada por el atacante.
Kojoney - Kojoney es un honeypot de interacción de bajo nivel que emula un servidor SSH. El demonio está escrito en Python usando las bibliotecas Twisted Conch.
HonSSH - HonSSH es una solución Honey Pot de alta interacción. HonSSH se ubicará entre un atacante y un bote de miel, creando dos conexiones SSH separadas entre ellos.
Bifrozt : Bifrozt es un dispositivo NAT con un servidor DHCP que generalmente se implementa con una NIC conectada directamente a Internet y una NIC conectada a la red interna. Lo que diferencia a Bifrozt de otros dispositivos NAT estándar es su capacidad para funcionar como un proxy SSHv2 transparente entre un atacante y su honeypot.
HoneyDrive : HoneyDrive es la principal distribución de Linux de honeypot. Es un dispositivo virtual (OVA) con la edición Xubuntu Desktop 12.04.4 LTS instalada. Contiene más de 10 paquetes de software honeypot preinstalados y preconfigurados, como Kippo SSH honeypot, Dionaea y Amun malware honeypots, Honeyd de baja interacción honeypot, Glastopf web honeypot y Wordpot, Conpot SCADA / ICS honeypot, Thug y PhoneyC honeyclients y más .
Cuckoo Sandbox : Cuckoo Sandbox es un software de código abierto para automatizar el análisis de archivos sospechosos. Para ello, utiliza componentes personalizados que controlan el comportamiento de los procesos maliciosos mientras se ejecutan en un entorno aislado.

Captura de paquetes completos / Forense

tcpflow - tcpflow es un programa que captura datos transmitidos como parte de conexiones TCP (flujos) y almacena los datos de una manera conveniente para el análisis y la depuración de protocolos.
Xplico : el objetivo de Xplico es extraer de una captura de tráfico de Internet los datos de las aplicaciones que contienen. Por ejemplo, de un archivo pcap, Xplico extrae cada correo electrónico (protocolos POP, IMAP y SMTP), todo el contenido HTTP, cada llamada VoIP (SIP), FTP, TFTP, etc. Xplico no es un analizador de protocolos de red. Xplico es una herramienta de análisis forense de red (NFAT) de código abierto.
Moloch - Moloch es un sistema de base de datos, indexación y captura de paquetes IPv4 a gran escala y de código abierto. Se proporciona una interfaz web sencilla para la exploración, búsqueda y exportación de PCAP. Se exponen API que permiten descargar directamente datos PCAP y datos de sesión con formato JSON. La seguridad simple se implementa mediante el uso de HTTPS y el soporte de contraseñas de resumen HTTP o mediante el uso de apache en el frente. Moloch no está destinado a reemplazar los motores IDS, sino que trabaja junto a ellos para almacenar e indexar todo el tráfico de red en formato PCAP estándar, proporcionando un acceso rápido. Moloch está diseñado para implementarse en muchos sistemas y puede escalar para manejar múltiples gigabits / seg de tráfico.
OpenFPC : OpenFPC es un conjunto de herramientas que se combinan para proporcionar un sistema de almacenamiento en búfer y registrador de tráfico de red de paquete completo y ligero. Su objetivo de diseño es permitir que los usuarios no expertos implementen un registrador de tráfico de red distribuido en el hardware COTS mientras se integran en las herramientas de administración de registros y alertas existentes.
Dshell : Dshell es un marco de análisis forense de red. Permite el desarrollo rápido de complementos para admitir la disección de capturas de paquetes de red.
taquígrafo - Taquígrafo es una solución de captura de paquetes que tiene como objetivo rápidamente carrete todos los paquetes en el disco, a continuación, proporcionar simple, rápido acceso a subconjuntos de esos paquetes.

Herramientas de seguridad de red basadas en rastreadores

Wireshark - Wireshark es un analizador de paquetes libre y de código abierto. Se utiliza para la resolución de problemas de red, el análisis, el desarrollo de software y protocolos de comunicaciones y la educación. Wireshark es muy similar a tcpdump, pero tiene una interfaz gráfica, además de algunas opciones integradas de clasificación y filtrado.
netsniff-ng - netsniff-ng es un kit de herramientas de red de Linux gratuito, una navaja suiza para su conexión de red diaria de Linux, por así decirlo. Su ganancia de rendimiento se alcanza mediante mecanismos de copia cero, de modo que en la recepción y transmisión de paquetes, el núcleo no necesita copiar paquetes del espacio del núcleo al espacio del usuario y viceversa.
Encabezados HTTP en vivo: los encabezados HTTP en vivo son un complemento gratuito de Firefox para ver las solicitudes de su navegador en tiempo real. Muestra los encabezados completos de las solicitudes y se puede utilizar para encontrar las lagunas de seguridad en las implementaciones.

SIEM - Herramientas de seguridad de red

Prelude - Prelude es un sistema universal de “Gestión de eventos e información de seguridad” (SIEM). Prelude recopila, normaliza, clasifica, agrega, correlaciona e informa todos los eventos relacionados con la seguridad independientemente de la marca del producto o la licencia que da lugar a dichos eventos; Prelude es "sin agentes".
OSSIM : OSSIM proporciona todas las características que un profesional de seguridad necesita de una oferta SIEM: recopilación, normalización y correlación de eventos.
FIR - Fast Incident Response, una plataforma de gestión de incidentes de ciberseguridad.

VPN

OpenVPN : OpenVPN es una aplicación de software de código abierto que implementa técnicas de red privada virtual (VPN) para crear conexiones seguras de punto a punto o de sitio a sitio en configuraciones enrutadas o puenteadas e instalaciones de acceso remoto. Utiliza un protocolo de seguridad personalizado que utiliza SSL / TLS para el intercambio de claves.
Procesamiento rápido de paquetes
DPDK : DPDK es un conjunto de bibliotecas y controladores para un procesamiento rápido de paquetes.
PFQ : PFQ es un marco de trabajo de red funcional diseñado para el sistema operativo Linux que permite la captura / transmisión eficiente de paquetes (10G y más), el procesamiento funcional en el kernel y la dirección de paquetes a través de sockets / puntos finales.
PF_RING : PF_RING es un nuevo tipo de conector de red que mejora drásticamente la velocidad de captura de paquetes.
PF_RING ZC (Copia cero) : PF_RING ZC (Copia cero) es un marco de procesamiento de paquetes flexible que le permite lograr un procesamiento de paquetes de velocidad de línea de 1/10 Gbit (tanto RX como TX) en cualquier tamaño de paquete. Implementa operaciones de copia cero, incluidos patrones para comunicaciones entre procesos y entre máquinas virtuales (KVM).
PACKET_MMAP / TPACKET / AF_PACKET : está bien usar PACKET_MMAP para mejorar el rendimiento del proceso de captura y transmisión en Linux.
netmap : netmap es un marco para E / S de paquetes de alta velocidad. Junto con su software complementario VALE, se implementa como un módulo de kernel único y está disponible para FreeBSD, Linux y ahora también Windows.

Herramientas de seguridad de red basadas en firewall

pfSense - Distribución FreeBSD de cortafuegos y enrutadores.
OPNsense : es una plataforma de enrutamiento y firewall de código abierto, fácil de usar y fácil de construir, basada en FreeBSD. OPNsense incluye la mayoría de las funciones disponibles en costosos firewalls comerciales, y más en muchos casos. Aporta el rico conjunto de características de las ofertas comerciales con los beneficios de fuentes abiertas y verificables.
fwknop : protege los puertos a través de la autorización de paquete único en su firewall.
Anti-spam
SpamAssassin : un potente y popular filtro de correo no deseado que emplea una variedad de técnicas de detección.

Imágenes de Docker para pruebas de penetración y seguridad

docker pull kalilinux/kali-linux-docker Oficial de Kali Linux
docker pull owasp/zap2docker-stable- ZAP oficial de OWASP
docker pull wpscanteam/wpscan- WPScan oficial
docker pull remnux/metasploit- Docker-metasploit
docker pull citizenstig/dvwa- Maldita aplicación web vulnerable (DVWA)
docker pull wpscanteam/vulnerablewordpress- Instalación vulnerable de WordPress
docker pull hmlio/vaas-cve-2014-6271- Vulnerabilidad como servicio: Shellshock
docker pull hmlio/vaas-cve-2014-0160- Vulnerabilidad como servicio: Heartbleed
docker pull opendns/security-ninjas- Ninjas de seguridad
docker pull diogomonica/docker-bench-security- Docker Bench para seguridad
docker pull ismisepaul/securityshepherd- Pastor de seguridad OWASP
docker pull danmx/docker-owasp-webgoat- Imagen de la ventana acoplable del Proyecto WebGoat de OWASP
docker-compose build && docker-compose up- OWASP NodeGoat
docker pull citizenstig/nowasp- Aplicación de práctica de prueba de lápiz web OWASP Mutillidae II