| wazuh/wazuh |
SIEM/XDR open source |
| SigmaHQ/sigma |
Regras de detecção genéricas |
| elastic/detection-rules |
Regras do Elastic Security |
| redcanaryco/atomic-red-team |
Testes de técnica ATT&CK |
| mitre/caldera |
Emulação de adversário |
| splunk/attack_range |
Lab de ataque+detecção pronto |
| Velocidex/velociraptor |
DFIR em escala |
| volatilityfoundation/volatility3 |
Forense de memória |
| TheHive-Project/TheHive |
Gestão de casos SOC |
| MISP/MISP |
Plataforma de threat intel |
| telekom-security/tpotce |
Honeypot multi-serviço |
| cowrie/cowrie |
Honeypot SSH/Telnet |
| gchq/CyberChef |
Canivete suíço de análise |
| zeek/zeek |
Framework de monitoramento de tráfego (NSM) |
| OISF/suricata |
Motor IDS/IPS |
| OpenCTI-Platform/opencti |
Plataforma de threat intel (complementa o MISP) |
| VirusTotal/yara |
Motor de matching de padrões — base para detecção de malware |
| mandiant/capa |
Identifica capacidades em executáveis (triagem de malware) |
| LOLBAS-Project/LOLBAS |
Binários e scripts do Windows usados em living-off-the-land |
| GTFOBins/GTFOBins.github.io |
Binários Unix usados em bypass e escalada de privilégio |
| osquery/osquery |
Telemetria e instrumentação de endpoint via SQL |