Ferramentas de Cibersegurança

Catálogo comentado de 82 ferramentas usadas por equipes de defesa e de teste de intrusão, organizado por área de atuação, com o que cada uma faz e o link oficial.

Várias destas ferramentas executam ataques reais. Use-as apenas em sistemas próprios, em laboratórios ou com autorização formal e escopo definido: testar sistemas de terceiros sem permissão é crime no Brasil (Lei 12.737/2012). As marcadas com Uso autorizado exigem atenção redobrada.

82 ferramentas

Amass

Reconhecimento e OSINT

Código aberto

Projeto OWASP de mapeamento de superfície de ataque e descoberta de ativos externos. Enumera subdomínios de forma ativa e passiva e relaciona domínios, endereços e ASNs de uma organização.

Recursos principais

  • Enumeração ativa e passiva de subdomínios
  • Relações entre domínios, IPs e ASNs
  • Integração com dezenas de fontes de dados
  • Banco de dados de ativos descobertos
  • Suporte a monitoramento contínuo

Censys

Reconhecimento e OSINT

Gratuita com plano pago

Motor de busca de hosts, serviços e certificados expostos na internet. Semelhante ao Shodan, com destaque para dados de certificados TLS e gestão de superfície de ataque. Oferece acesso gratuito limitado para pesquisa.

Recursos principais

  • Busca de hosts e certificados SSL/TLS
  • Monitoramento de exposição de ativos
  • Dados históricos de varreduras
  • API para automação
  • Análise de configurações de rede

Maltego

Reconhecimento e OSINT

Gratuita com plano pago

Plataforma de análise de links e inteligência de código aberto (OSINT) que visualiza relacionamentos entre pessoas, empresas, domínios, IPs e outras entidades. Essencial para investigações e reconhecimento.

Recursos principais

  • Mapeamento visual de relacionamentos
  • Transformações para coleta de OSINT
  • Integração com APIs públicas e privadas
  • Análise de redes sociais e infraestrutura
  • Exportação de grafos e relatórios

Nmap

Reconhecimento e OSINT

Código aberto Uso autorizado

Scanner de rede para descoberta de hosts, portas e serviços. O Nmap Scripting Engine (NSE), com scripts em Lua, estende a varredura para auditoria e detecção de vulnerabilidades, e a análise da pilha TCP/IP permite identificar o sistema operacional.

Recursos principais

  • Descoberta de hosts e mapeamento de rede
  • OS fingerprinting via análise de pilha TCP/IP
  • Nmap Scripting Engine (NSE) com centenas de scripts
  • Técnicas de evasão de firewall e IDS
  • Detecção de vulnerabilidades conhecidas via NSE (ex.: Heartbleed, MS17-010)

Recon-ng

Reconhecimento e OSINT

Código aberto

Framework completo de reconhecimento web escrito em Python. Oferece ambiente modular para realizar reconhecimento de forma automatizada, com dezenas de módulos para coleta de informações de diversas fontes públicas e APIs.

Recursos principais

  • Framework modular para OSINT
  • Integração com múltiplas APIs
  • Banco de dados integrado para armazenar resultados
  • Marketplace de módulos extensíveis
  • Automação completa de reconhecimento

Shodan

Reconhecimento e OSINT

Gratuita com plano pago

Motor de busca para dispositivos conectados à internet. Indexa servidores, webcams, sistemas SCADA, IoT e outros dispositivos, permitindo descobrir exposições de segurança e realizar reconhecimento avançado.

Recursos principais

  • Busca de dispositivos expostos na internet
  • Filtros avançados por país, porta, serviço, etc.
  • Monitoramento de exposição de ativos
  • API para integração e automação
  • Vulnerabilidades associadas aos serviços encontrados

SpiderFoot

Reconhecimento e OSINT

Código aberto

Plataforma automatizada de OSINT que integra mais de 200 fontes de dados para coletar inteligência sobre alvos. Interface web intuitiva para visualizar relacionamentos descobertos. Ideal para reconhecimento, threat intelligence e investigações de segurança.

Recursos principais

  • Integração com 200+ fontes de dados
  • Interface web para gerenciamento de scans
  • Descoberta automática de subdomínios, IPs, e-mails
  • Correlação e visualização de dados
  • API para automação e integração

Subfinder

Reconhecimento e OSINT

Código aberto

Ferramenta de descoberta passiva de subdomínios da ProjectDiscovery. Consulta dezenas de fontes públicas e APIs sem interagir diretamente com o alvo, e é presença constante em reconhecimento de bug bounty e pentest.

Recursos principais

  • Descoberta passiva de subdomínios
  • Consulta a dezenas de fontes públicas e APIs
  • Performance otimizada e concorrente
  • Integração com APIs premium
  • Output em múltiplos formatos

TheHarvester

Reconhecimento e OSINT

Código aberto

Ferramenta de OSINT para coleta de informações públicas sobre domínios, e-mails, nomes, IPs e URLs. Essencial na fase de reconhecimento de um pentest, consulta múltiplas fontes públicas automaticamente.

Recursos principais

  • Coleta de e-mails e subdomínios
  • Consulta a múltiplas fontes (Google, Bing, Shodan, etc.)
  • Descoberta passiva de informações
  • Integração com APIs de OSINT
  • Output em diversos formatos

BeEF

Segurança de Aplicações Web

Código aberto Uso autorizado

Browser Exploitation Framework: ferramenta de teste de intrusão focada no navegador. A partir de um hook em JavaScript, demonstra o impacto de falhas como XSS executando módulos no contexto do navegador do alvo.

Recursos principais

  • Hooking de navegadores via JavaScript
  • Exploração de vulnerabilidades de browsers
  • Comando e controle de browsers hooked
  • Módulos para social engineering
  • Interface web intuitiva

Burp Suite

Segurança de Aplicações Web

Gratuita com plano pago Uso autorizado

Plataforma integrada para testes de segurança em aplicações web, mantida pela PortSwigger. A edição Community é gratuita; a Professional adiciona o scanner automático e recursos de produtividade. Inclui proxy de interceptação, crawler, Repeater e Intruder.

Recursos principais

  • Proxy interceptador de requisições HTTP/HTTPS
  • Scanner automático de vulnerabilidades (edição Professional)
  • Intruder para ataques automatizados
  • Repeater para testes manuais
  • Extensões pela BApp Store e API Montoya (Java)

Commix

Segurança de Aplicações Web

Código aberto Uso autorizado

Ferramenta automatizada para detecção e exploração de vulnerabilidades de Command Injection. Testa aplicações web para falhas onde entrada do usuário é passada para funções de sistema. Oferece shell interativo no servidor alvo após exploração bem-sucedida.

Recursos principais

  • Detecção automática de command injection
  • Técnicas de bypass de filtros
  • Shell interativo pós-exploração
  • Suporte a métodos GET/POST/Cookie
  • Enumeração de usuários, arquivos e rede

FFuF

Segurança de Aplicações Web

Código aberto Uso autorizado

Fast web fuzzer escrito em Go, extremamente rápido e versátil para fuzzing de aplicações web. Suporta fuzzing de diretórios, parâmetros, headers, POST data e muito mais. Popular em bug bounty pela sua velocidade e flexibilidade.

Recursos principais

  • Fuzzing ultra-rápido de aplicações web
  • Suporte a fuzzing de múltiplos elementos (path, params, headers)
  • Filtros avançados por status, tamanho, palavras
  • Recursão automática em diretórios
  • Colorização e output customizável

Gobuster

Segurança de Aplicações Web

Código aberto Uso autorizado

Ferramenta de brute force para descoberta de diretórios, arquivos, subdomínios e virtual hosts em aplicações web. Escrita em Go, é extremamente rápida e eficiente para enumeração durante pentests.

Recursos principais

  • Brute force de diretórios e arquivos
  • Descoberta de subdomínios DNS
  • Enumeração de virtual hosts
  • Suporte a wordlists customizadas
  • Performance extrema com concorrência

Nikto

Segurança de Aplicações Web

Código aberto Uso autorizado

Scanner de servidores web que verifica milhares de arquivos e programas potencialmente perigosos, versões desatualizadas e problemas de configuração. É ruidoso por natureza, então é usado em auditorias, não em testes furtivos.

Recursos principais

  • Milhares de verificações de arquivos e configurações perigosas
  • Detecção de versões desatualizadas de software
  • Checagem de configurações inseguras
  • Suporte a SSL/TLS
  • Relatórios em múltiplos formatos

SQLMap

Segurança de Aplicações Web

Código aberto Uso autorizado

Ferramenta automatizada para detecção e exploração de vulnerabilidades SQL Injection. Suporta diversos tipos de bancos de dados e técnicas de injeção, permitindo desde detecção até takeover completo do banco de dados.

Recursos principais

  • Detecção automática de SQL Injection
  • Suporte a MySQL, PostgreSQL, Oracle, SQL Server e outros
  • Técnicas avançadas de bypass de WAF
  • Extração de dados, estruturas e credenciais
  • Takeover do sistema operacional em alguns casos

Wapiti

Segurança de Aplicações Web

Código aberto Uso autorizado

Scanner de vulnerabilidades web black-box que realiza testes de segurança auditando páginas da aplicação. Detecta SQL injection, XSS, file disclosure, XXE, SSRF e outras vulnerabilidades OWASP. Gera relatórios detalhados em múltiplos formatos.

Recursos principais

  • Detecção de vulnerabilidades OWASP Top 10
  • Scanning black-box sem código fonte
  • Suporte a autenticação e formulários
  • Relatórios em HTML, JSON, XML
  • Módulos para testes específicos

WFuzz

Segurança de Aplicações Web

Código aberto Uso autorizado

Ferramenta de fuzzing de aplicações web altamente configurável, capaz de injetar payloads em qualquer parte de uma requisição HTTP. Hoje tem pouca manutenção; o FFuF cobre a maior parte dos mesmos usos com mais desempenho.

Recursos principais

  • Fuzzing de qualquer parte da requisição HTTP
  • Múltiplos iteradores e payloads
  • Filtros e encoders customizáveis
  • Autenticação e cookies suportados
  • Plugins extensíveis

ZAP (Zed Attack Proxy)

Segurança de Aplicações Web

Código aberto Uso autorizado

Scanner DAST gratuito e de código aberto, originalmente um projeto OWASP e hoje mantido pela Checkmarx. Combina proxy de interceptação para testes manuais com varreduras ativas e passivas automatizáveis em CI/CD via Docker.

Recursos principais

  • Proxy de interceptação para testes manuais
  • Scanner ativo e passivo de vulnerabilidades
  • Spider tradicional e AJAX para mapeamento
  • Automação em CI/CD com Docker
  • API REST para integração programática

Nessus

Varredura de Vulnerabilidades

Comercial

Scanner de vulnerabilidades da Tenable, amplamente usado em ambientes corporativos. Identifica vulnerabilidades, configurações inseguras e problemas de conformidade em sistemas, redes e aplicações. A edição Nessus Essentials é gratuita para uso doméstico e educacional, limitada a 16 IPs.

Recursos principais

  • Base com dezenas de milhares de CVEs cobertas por plugins
  • Auditorias de conformidade (CIS, PCI DSS e outras)
  • Scans autenticados e não autenticados
  • Priorização de vulnerabilidades
  • Edição gratuita Nessus Essentials, limitada a 16 IPs

Nuclei

Varredura de Vulnerabilidades

Código aberto

Scanner de vulnerabilidades baseado em templates customizáveis. Permite criar e executar verificações específicas de forma rápida e eficiente, sendo muito usado em bug bounty e pentesting.

Recursos principais

  • Scanning baseado em templates YAML
  • Biblioteca com milhares de templates
  • Customização fácil de verificações
  • Performance extrema com concorrência
  • Integração com CI/CD e workflows

OpenVAS

Varredura de Vulnerabilidades

Código aberto

Scanner de vulnerabilidades de código aberto mantido pela Greenbone. É o motor de varredura da Greenbone Community Edition e uma alternativa gratuita ao Nessus, com um amplo feed de testes de vulnerabilidade (NVTs).

Recursos principais

  • Feed com dezenas de milhares de testes de vulnerabilidade (NVTs)
  • Scanning autenticado e não autenticado
  • Gerenciamento centralizado via Greenbone
  • Agendamento e automação de scans
  • Relatórios customizáveis

BloodHound

Pentest e Active Directory

Código aberto Uso autorizado

Ferramenta de análise de caminhos de ataque em Active Directory e Entra ID, mantida pela SpecterOps. Usa teoria de grafos para revelar relações e caminhos de escalada de privilégio. A edição Community (BloodHound CE) substitui a versão legada.

Recursos principais

  • Mapeamento visual de Active Directory
  • Identificação de caminhos de escalação
  • Análise de ACLs e permissões
  • Detecção de configurações inseguras
  • Coleta com SharpHound (AD) e AzureHound (Entra ID)

Certipy

Pentest e Active Directory

Código aberto Uso autorizado

Ferramenta Python para exploração e avaliação de Active Directory Certificate Services (AD CS). Implementa ataques como ESC1-ESC11, extração de certificados, requisição de certificados em nome de outros usuários e persistência via Certificate Enrollment.

Recursos principais

  • Enumeração de AD CS e templates de certificado
  • Ataque ESC1–ESC11 para obter acesso à conta-alvo
  • Extração de certificados via Kerberos ou LDAP
  • Renovação de certificados expirados para persistência
  • Geração de certificados auto-assinados e assinados por CA

Chisel

Pentest e Active Directory

Código aberto Uso autorizado

Ferramenta Go de tunelamento TCP/UDP que cria um túnel seguro através do qual outros protocolos podem ser encapsulados. Usado para bypass de firewalls, acesso a redes internas e pivoting durante operações de red team.

Recursos principais

  • Tunelamento TCP/UDP com criptografia
  • Proxy reverso para acesso a recursos internos
  • Multiplataforma (Windows, Linux, macOS, arm)
  • Reconexão automática e multiplexação
  • Autenticação básica e por token

Cobalt Strike

Pentest e Active Directory

Comercial Uso autorizado

Framework comercial de comando e controle (C2) amplamente utilizado em red teaming e adversary simulations. Oferece Beacons para comunicação, post‑exploitation com Beacon Object Files (BOFs), perfis malleable para personalização de tráfego, e integração com ferramentas de terceiros.

Recursos principais

  • Beacon HTTP(S), DNS e SMB com jitter configurável
  • Beacon Object Files (BOFs) para execução in‑memory
  • Perfis malleable para ofuscar tráfego como aplicação legítima
  • Pivoting via named pipes, sockets e port forwarding
  • Aggressor Script para automação e extensibilidade

Enum4linux

Pentest e Active Directory

Código aberto Uso autorizado

Ferramenta para enumerar informações de sistemas Windows e Samba via SMB e RPC: usuários, grupos, compartilhamentos e políticas de senha, muitas vezes sem autenticação. O enum4linux-ng é a reescrita moderna e mantida.

Recursos principais

  • Enumeração de usuários e grupos Windows/Samba
  • Listagem de shares SMB
  • Extração de políticas de senha
  • Detecção de versão de SO
  • Suporte a autenticação null session

Impacket

Pentest e Active Directory

Código aberto Uso autorizado

Coleção de classes Python para trabalhar com protocolos de rede, especializada em SMB, MSRPC e protocolos Windows. Inclui scripts prontos para pentesting de Active Directory, dump de credenciais e exploração de vulnerabilidades Windows.

Recursos principais

  • Scripts para ataques em Active Directory
  • Implementação de protocolos SMB, MSRPC, Kerberos
  • Psexec, smbexec, wmiexec para execução remota
  • Secretsdump para extração de credenciais
  • Biblioteca Python extensível

Ligolo-ng

Pentest e Active Directory

Código aberto Uso autorizado

Túnel reverso escrito em Go que permite acesso a redes internas a partir de uma máquina comprometida. Cria uma interface TUN no atacante e roteia pacotes através do túnel, permitindo pivoting transparente sem configuração manual de regras de firewall.

Recursos principais

  • Interface TUN no atacante para roteamento transparente
  • Proxy SOCKS5 integrado para ferramentas que não suportam TUN
  • Reconexão automática se o agente perder conexão
  • Criptografia com TLS 1.3
  • Agente mínimo compilado para Windows/Linux

Metasploit Framework

Pentest e Active Directory

Código aberto Uso autorizado

Framework de exploração mantido pela Rapid7, usado em testes de intrusão para validar vulnerabilidades. Reúne milhares de módulos de exploits, payloads e auxiliares, além do Meterpreter para pós-exploração.

Recursos principais

  • Milhares de módulos de exploits e auxiliares
  • Payloads personalizáveis (Meterpreter, shells, etc.)
  • Módulos auxiliares para scanning e fuzzing
  • Framework modular e extensível
  • Integração com Nmap, Nessus e outras ferramentas

Mimikatz

Pentest e Active Directory

Código aberto Uso autorizado

Ferramenta avançada para extração de credenciais do Windows. Permite dump de senhas em texto claro, hashes, tickets Kerberos e certificados da memória do LSASS e outros locais.

Recursos principais

  • Extração de credenciais da memória LSASS
  • Dump de senhas em texto claro
  • Pass-the-hash e pass-the-ticket
  • Golden ticket e Silver ticket
  • Manipulação de tokens e privilégios

NetExec

Pentest e Active Directory

Código aberto Uso autorizado

Framework para avaliação de segurança de redes Windows e Active Directory em larga escala, sucessor do CrackMapExec (descontinuado). Automatiza autenticação, enumeração, execução remota e coleta de credenciais por SMB, LDAP, WinRM, MSSQL e outros protocolos.

Recursos principais

  • Spray de senhas em larga escala
  • Execução remota de comandos
  • Dumping de credenciais e hashes
  • Enumeração de domínio AD
  • Pass-the-hash e pass-the-ticket

Responder

Pentest e Active Directory

Código aberto Uso autorizado

Ferramenta de envenenamento de protocolos de resolução de nomes (LLMNR, NBT-NS e mDNS) que captura hashes de autenticação em redes Windows. Usada em testes de Active Directory para demonstrar o risco desses protocolos habilitados.

Recursos principais

  • Poisoning de LLMNR, NBT-NS e MDNS
  • Captura de hashes NTLMv1/v2
  • Servidores falsos SMB, HTTP e LDAP para coletar autenticações
  • Combinável com ntlmrelayx (Impacket) para ataques de relay
  • Análise de tráfego de autenticação

Sliver

Pentest e Active Directory

Código aberto Uso autorizado

Framework de comando e controle (C2) de código aberto da Bishop Fox, escrito em Go. Suporta implant multiplataforma (Windows, Linux, macOS, arm, mips), múltiplos operadores simultâneos, implant staging e transporte via mTLS, WireGuard, DNS e HTTP(S).

Recursos principais

  • Implants multiplataforma compilados sob demanda
  • Múltiplos transportes (mTLS, WireGuard, HTTP(S), DNS)
  • Sistema de extensões (armory) com ferramentas como Seatbelt
  • Beaconing com intervalos de sono e jitter personalizáveis
  • Obfuscação via templates e compilação cruzada

Social-Engineer Toolkit (SET)

Pentest e Active Directory

Código aberto Uso autorizado

Framework de código aberto da TrustedSec para simular ataques de engenharia social em testes autorizados e campanhas de conscientização: páginas de phishing, envio de e-mails, geração de payloads e mídias maliciosas.

Recursos principais

  • Criação de páginas de phishing personalizadas
  • Geração de payloads e vetores de ataque
  • Ataques via e-mail (spear phishing)
  • Criação de mídia infectada
  • QR code attacks e wireless attacks

Hashcat

Senhas e Credenciais

Código aberto Uso autorizado

Ferramenta de recuperação de senhas que usa CPU, GPU e outros aceleradores para ataques de dicionário, máscara, combinação e híbridos. Referência em desempenho para auditoria de hashes.

Recursos principais

  • Suporte a centenas de algoritmos de hash
  • Otimização extrema para GPU (NVIDIA, AMD)
  • Múltiplos modos de ataque (dictionary, combinator, mask)
  • Regras avançadas para geração de candidatos
  • Interface de linha de comando poderosa

Hydra

Senhas e Credenciais

Código aberto Uso autorizado

Ferramenta de força bruta paralela contra serviços de autenticação remota, como SSH, FTP, HTTP, SMB e bancos de dados. Usada em testes autorizados para verificar senhas fracas e políticas de bloqueio.

Recursos principais

  • Suporte a dezenas de protocolos (SSH, FTP, HTTP, SMB e outros)
  • Ataques paralelos de força bruta
  • Dicionários e listas de palavras customizáveis
  • Suporte a proxies HTTP e SOCKS
  • Performance otimizada e multi-thread

John the Ripper

Senhas e Credenciais

Código aberto Uso autorizado

Ferramenta de auditoria de senhas que suporta centenas de formatos de hash e cifras. Usa ataques de dicionário, força bruta e modos híbridos para avaliar a robustez de senhas em testes autorizados e recuperação de acesso. A versão Jumbo, mantida pela comunidade, amplia os formatos e o suporte a GPU via OpenCL.

Recursos principais

  • Suporte a centenas de formatos de hash
  • Ataques de dicionário, força bruta e híbridos
  • Regras customizáveis para mutação de palavras
  • Execução em CPU e em GPU via OpenCL (versão Jumbo)
  • Detecção automática de tipos de hash

Aircrack-ng

Redes e Wi-Fi

Código aberto Uso autorizado

Suite para auditoria de segurança em redes Wi-Fi: monitoramento, captura de pacotes, ataques de desautenticação e quebra de chaves WEP e WPA/WPA2-PSK a partir de handshakes capturados.

Recursos principais

  • Quebra de senhas WEP, WPA e WPA2-PSK
  • Captura de handshakes 4-way
  • Ataques de desautenticação e fake AP
  • Injeção de pacotes em redes wireless
  • Testes de placas de rede e capacidade de injeção

Bettercap

Redes e Wi-Fi

Código aberto Uso autorizado

Framework para reconhecimento, monitoramento e ataques em redes Ethernet, Wi-Fi, Bluetooth Low Energy e dispositivos HID sem fio. Sucessor moderno do Ettercap, com interface web e automação por scripts.

Recursos principais

  • MITM attacks em WiFi e Ethernet
  • Sniffing de credenciais e sessões
  • Spoofing de DNS, ARP e DHCP
  • Captura de handshakes WPA/WPA2
  • Interface web e API REST

Ettercap

Redes e Wi-Fi

Código aberto Uso autorizado

Suite para ataques man-in-the-middle em redes locais, com análise ativa e passiva de protocolos, spoofing, filtros de conteúdo e plugins. Tem pouca manutenção recente; para trabalhos novos, o Bettercap é o sucessor mais usado.

Recursos principais

  • Ataques ARP spoofing e MITM
  • Sniffing de senhas de diversos protocolos
  • Filtros de conteúdo em tempo real
  • Injeção de dados em conexões estabelecidas
  • Suporte a plugins customizados

Netcat

Redes e Wi-Fi

Código aberto

Utilitário de rede conhecido como "canivete suíço" do TCP/IP. Abre conexões TCP/UDP arbitrárias, escuta portas e transfere dados, e é muito usado para depuração, banner grabbing e testes. O Ncat, do projeto Nmap, é a versão moderna com suporte a TLS.

Recursos principais

  • Criação de conexões TCP/UDP arbitrárias
  • Port scanning e banner grabbing
  • Transferência de arquivos via rede
  • Shell reverso e bind shells
  • Proxy e port forwarding básico

Tcpdump

Redes e Wi-Fi

Código aberto

Analisador de pacotes de linha de comando poderoso e amplamente usado em sistemas Unix/Linux. Captura e exibe pacotes de rede transmitidos ou recebidos por uma interface de rede, sendo essencial para debugging, análise de tráfego e forense de rede.

Recursos principais

  • Captura de pacotes em linha de comando
  • Filtros BPF (Berkeley Packet Filter)
  • Análise de múltiplos protocolos
  • Exportação em formato PCAP
  • Baixo overhead e alta performance

Wireshark

Redes e Wi-Fi

Código aberto

Analisador de protocolos de rede mais popular do mundo. Oferece análise microscópica de pacotes com dissectors para centenas de protocolos. Permite reconstrução de streams TCP, descriptografia de TLS (com chaves) e análise forense completa de tráfego de rede.

Recursos principais

  • Captura de pacotes em tempo real e offline
  • Dissectors para centenas de protocolos
  • Reconstrução de streams TCP e extração de arquivos
  • Filtros avançados de exibição (display filters)
  • Descriptografia de SSL/TLS com chaves privadas

ModSecurity

Detecção e Monitoramento

Código aberto

Motor de Web Application Firewall (WAF) de código aberto para Apache, Nginx e IIS. Desde 2024 é mantido pela OWASP. Normalmente é usado com o OWASP Core Rule Set (CRS) para bloquear injeções SQL, XSS e outros ataques do OWASP Top 10.

Recursos principais

  • Motor de regras flexível e poderoso
  • Compatível com o OWASP Core Rule Set (CRS)
  • Suporte a Apache, Nginx e IIS
  • Análise de requisições HTTP/HTTPS em tempo real
  • Logging detalhado e modo de auditoria

OpenSearch

Detecção e Monitoramento

Código aberto

Fork do Elasticsearch sob licença Apache 2.0. Plataforma de busca e análise distribuída para logs, métricas e traces. Base de muitas soluções SIEM open source. Oferece indexação escalável, busca full-text e visualizações através do OpenSearch Dashboards.

Recursos principais

  • Busca e análise distribuída escalável
  • Licença Apache 2.0 sem restrições
  • Compatível com Elasticsearch APIs
  • OpenSearch Dashboards para visualização
  • Plugins para segurança, alerting e ML

osquery

Detecção e Monitoramento

Código aberto

Agente que expõe o sistema operacional como um banco de dados relacional: processos, usuários, portas abertas, pacotes instalados e configurações são consultados com SQL. Criado no Facebook, é usado para inventário, conformidade e caça a ameaças em Windows, Linux e macOS.

Recursos principais

  • Consultas SQL sobre o estado do sistema
  • Centenas de tabelas (processos, rede, usuários, pacotes)
  • Consultas agendadas com registro de diferenças
  • Suporte a Windows, Linux e macOS
  • Integração com gerenciadores como Fleet

Security Onion

Detecção e Monitoramento

Código aberto

Plataforma livre para monitoramento de segurança de rede (NSM), caça a ameaças e gestão de logs. Integra Suricata, Zeek e o Elastic Stack em um console único para triagem de alertas, com captura completa de pacotes.

Recursos principais

  • Captura completa de pacotes (PCAP)
  • IDS com Suricata e metadados de rede com Zeek
  • Console unificado para triagem de alertas e casos
  • Coleta de logs de endpoints com o Elastic Agent
  • Ferramentas de caça a ameaças e análise de PCAP

Sigma

Detecção e Monitoramento

Código aberto

Formato aberto de regras de detecção para logs, independente de fornecedor. Uma regra Sigma escrita uma vez pode ser convertida para as linguagens de consulta de vários SIEMs. O repositório do SigmaHQ reúne milhares de regras mantidas pela comunidade.

Recursos principais

  • Regras em YAML independentes de SIEM
  • Conversão para Splunk, Elastic, Microsoft Sentinel e outros
  • Milhares de regras mantidas pela comunidade
  • Mapeamento das regras para MITRE ATT&CK
  • Base usada por ferramentas como Hayabusa e Chainsaw

Snort

Detecção e Monitoramento

Código aberto

Sistema de detecção e prevenção de intrusão (IDS/IPS) de código aberto mantido pela Cisco Talos. O Snort 3 trouxe arquitetura multi-thread e uma nova linguagem de configuração. Usa regras da comunidade e as regras Talos para assinantes.

Recursos principais

  • Detecção de intrusão baseada em assinaturas
  • Análise de protocolo em tempo real
  • Modo IPS com prevenção ativa de ataques
  • Regras da comunidade e regras Talos para assinantes
  • Logging detalhado e integração SIEM

Suricata

Detecção e Monitoramento

Código aberto

Engine IDS/IPS e de monitoramento de rede de alto desempenho mantida pela OISF, com arquitetura multi-thread nativa. Identifica protocolos de camada 7 (HTTP, DNS, TLS) independentemente da porta, extrai arquivos do tráfego e gera logs EVE em JSON.

Recursos principais

  • Processamento multi-thread nativo de alta performance
  • Extração automática de arquivos do tráfego
  • Análise de protocolos de camada 7
  • Compatível com a maior parte das regras no formato Snort
  • Output JSON nativo para integração SIEM

Wazuh

Detecção e Monitoramento

Código aberto

Plataforma unificada de SIEM e XDR open source. Combina monitoramento de segurança, detecção de ameaças, resposta a incidentes e conformidade regulatória. Oferece agentes multiplataforma, análise de logs, FIM, detecção de vulnerabilidades e resposta ativa.

Recursos principais

  • Agentes leves para Windows, Linux, macOS
  • Monitoramento de integridade de arquivos (FIM)
  • Detecção de vulnerabilidades e análise de configuração
  • Correlação de eventos e resposta ativa
  • Conformidade PCI-DSS, HIPAA, GDPR

Zeek

Detecção e Monitoramento

Código aberto

Framework de análise de tráfego de rede (anteriormente Bro) focado em gerar logs estruturados de transações de rede. Diferente de IDS tradicionais, produz logs detalhados de DNS, HTTP, SSL/TLS, SMTP e outros protocolos para detecção comportamental e threat hunting.

Recursos principais

  • Análise profunda de protocolos de aplicação
  • Geração de logs estruturados e pesquisáveis
  • Scripting extensível para detecção customizada
  • Detecção de anomalias comportamentais
  • Extração de arquivos e análise de metadados

MISP

Inteligência de Ameaças

Código aberto

Plataforma de código aberto para compartilhar, armazenar e correlacionar indicadores de comprometimento e informações sobre ameaças. É muito usada por CSIRTs, CERTs e comunidades setoriais para trocar inteligência de forma estruturada.

Recursos principais

  • Correlação automática entre eventos e indicadores
  • Compartilhamento entre organizações com controle de distribuição
  • Taxonomias e galáxias (incluindo MITRE ATT&CK)
  • Exportação para formatos como STIX e regras de detecção
  • API REST para integração com SIEM e outras ferramentas

OpenCTI

Inteligência de Ameaças

Código aberto

Plataforma de inteligência de ameaças cibernéticas mantida pela Filigran. Organiza atores, campanhas, malware, vulnerabilidades e indicadores em um modelo baseado em STIX 2.1, com conectores para importar dados de dezenas de fontes, incluindo o MISP.

Recursos principais

  • Modelo de dados baseado em STIX 2.1
  • Conectores para fontes abertas e comerciais
  • Relacionamentos visuais entre atores, campanhas e indicadores
  • Mapeamento para MITRE ATT&CK
  • Edição Community de código aberto

Autopsy

Forense e Análise de Malware

Código aberto

Plataforma forense digital de código aberto, interface gráfica do The Sleuth Kit. Permite analisar imagens de disco e alguns dispositivos móveis, recuperar arquivos apagados, montar timelines e buscar por palavras-chave.

Recursos principais

  • Análise de sistemas de arquivos (NTFS, FAT, ext, etc.)
  • Recuperação de arquivos deletados
  • Timeline de atividades do sistema
  • Hash matching e keyword search
  • Análise de registros e artefatos do Windows

CAPE Sandbox

Forense e Análise de Malware

Código aberto

Sandbox de análise dinâmica de malware derivada do Cuckoo Sandbox, cujo projeto original foi descontinuado. Executa arquivos suspeitos em máquinas virtuais isoladas, registra comportamento, chamadas de API e tráfego de rede, e extrai configurações e payloads desempacotados.

Recursos principais

  • Execução isolada em máquinas virtuais
  • Registro de chamadas de API e comportamento
  • Captura do tráfego de rede gerado
  • Extração de configurações de famílias de malware
  • Desempacotamento automático de payloads

Chainsaw

Forense e Análise de Malware

Código aberto

Ferramenta da WithSecure para busca e caça rápida em artefatos forenses do Windows, como logs de eventos e o MFT. Aplica regras Sigma e regras próprias e permite buscar palavras-chave nos logs, servindo como primeira resposta na análise de um incidente.

Recursos principais

  • Caça em logs de eventos com regras Sigma
  • Busca por palavras-chave e expressões regulares
  • Análise do MFT e do Shimcache
  • Saída em tabela, CSV e JSON
  • Executável único escrito em Rust

Cutter

Forense e Análise de Malware

Código aberto

Plataforma de engenharia reversa de código aberto com interface gráfica, construída sobre o framework Rizin. Oferece desmontagem, grafos de fluxo, depurador e o descompilador do Ghidra integrado, numa interface mais leve para quem está começando.

Recursos principais

  • Desmontagem e grafos de fluxo de controle
  • Descompilador do Ghidra integrado
  • Depurador nativo e remoto
  • Scripts e plugins em Python
  • Suporte a várias arquiteturas e formatos

CyberChef

Forense e Análise de Malware

Código aberto

Ferramenta web desenvolvida pelo GCHQ para realizar operações de codificação, decodificação, criptografia e análise de dados. Conhecida como 'canivete suíço para operações cibernéticas', permite encadear múltiplas operações em dados de forma visual e intuitiva.

Recursos principais

  • Codificação e decodificação (Base64, Hex, URL, etc.)
  • Operações criptográficas (AES, DES, RSA, hashing)
  • Análise de dados e forense digital
  • Operações de rede e parsing de protocolos
  • Interface drag-and-drop para criar 'receitas'

Detect It Easy

Forense e Análise de Malware

Código aberto

Identificador de tipos de arquivo, compiladores, empacotadores e protetores. Na triagem de uma amostra suspeita, mostra rapidamente com o que o binário foi gerado e se está compactado ou ofuscado, o que orienta os próximos passos da análise.

Recursos principais

  • Detecção de compiladores, empacotadores e protetores
  • Assinaturas extensíveis por scripts
  • Visualização de entropia e seções
  • Suporte a PE, ELF, Mach-O, APK e outros formatos
  • Versões com interface gráfica e de linha de comando

Ghidra

Forense e Análise de Malware

Código aberto

Framework de engenharia reversa de código aberto desenvolvido pela NSA. Oferece desmontagem, descompilação e análise de binários em múltiplas arquiteturas, e é uma alternativa gratuita ao IDA Pro.

Recursos principais

  • Decompilador para múltiplas arquiteturas
  • Análise estática avançada de binários
  • Colaboração multi-usuário em projetos
  • Suporte a scripts Python e Java
  • Assinaturas de funções (Function ID) e tipos de dados

Hayabusa

Forense e Análise de Malware

Código aberto

Gerador de linha do tempo e analisador de logs de eventos do Windows (EVTX) escrito em Rust pelo Yamato Security. Aplica regras Sigma e regras próprias para destacar atividade suspeita, acelerando a triagem forense de uma ou de muitas máquinas.

Recursos principais

  • Análise rápida de arquivos EVTX
  • Detecção com regras Sigma e regras próprias
  • Linha do tempo em CSV e JSON
  • Resumos de logons, métricas e eventos críticos
  • Funciona em análise ao vivo ou offline

Velociraptor

Forense e Análise de Malware

Código aberto

Ferramenta de forense digital e resposta a incidentes em endpoints, mantida pela Rapid7. Coleta artefatos e executa caças em milhares de máquinas ao mesmo tempo usando VQL, uma linguagem de consulta própria, o que agiliza a triagem durante um incidente.

Recursos principais

  • Coleta remota de artefatos forenses em escala
  • Linguagem de consulta VQL
  • Biblioteca de artefatos mantida pela comunidade
  • Monitoramento contínuo de eventos nos endpoints
  • Coleta offline para máquinas sem conexão

Volatility 3

Forense e Análise de Malware

Código aberto

Framework de análise forense de memória RAM. Extrai processos, DLLs, conexões de rede, chaves de registro e outros artefatos de dumps de memória, e é peça central em resposta a incidentes e análise de malware. O Volatility 3 substitui a versão 2, que foi descontinuada.

Recursos principais

  • Análise de dumps de memória RAM
  • Extração de processos, DLLs e drivers
  • Análise de conexões de rede e registry
  • Detecção de rootkits e malware
  • Suporte a dumps de Windows, Linux e macOS

YARA

Forense e Análise de Malware

Código aberto

Linguagem de regras para identificar e classificar malware por padrões textuais e binários. É padrão de fato em threat hunting e resposta a incidentes. O YARA-X, reescrita em Rust mantida pelo VirusTotal, é a sucessora indicada para novos projetos.

Recursos principais

  • Criação de regras customizadas de detecção
  • Pattern matching em arquivos e processos
  • Suporte a regex e expressões complexas
  • Integração com ferramentas de análise
  • Performance otimizada para scanning em larga escala

Checkov

DevSecOps, Contêineres e Nuvem

Código aberto

Scanner de segurança para infraestrutura como código (IaC). Analisa Terraform, CloudFormation, Kubernetes, Dockerfile, ARM templates e outros antes do deploy. Utiliza análise baseada em grafos para entender relações entre recursos e detectar configurações inseguras.

Recursos principais

  • Análise de Terraform, CloudFormation, K8s, Dockerfile
  • Políticas baseadas em grafos de recursos
  • Detecção de secrets em código
  • Integração com CI/CD pipelines
  • Mais de 1000 políticas built-in

Docker Bench Security

DevSecOps, Contêineres e Nuvem

Código aberto

Script automatizado que verifica dezenas de práticas recomendadas de segurança para deploy de containers Docker em produção. Baseado no CIS Docker Benchmark, identifica problemas de configuração e fornece recomendações de hardening.

Recursos principais

  • Verificação automática de best practices
  • Baseado em CIS Docker Benchmark
  • Análise de host, daemon e containers
  • Relatórios detalhados com severidade
  • Fácil integração em pipelines

Falco

DevSecOps, Contêineres e Nuvem

Código aberto

Sistema de detecção de ameaças em runtime para containers e Kubernetes, projeto da CNCF. Monitora comportamento de aplicações em tempo real usando eBPF, detectando atividades anômalas, explorações de vulnerabilidades e violações de políticas.

Recursos principais

  • Detecção de ameaças em runtime
  • Monitoramento com eBPF kernel-level
  • Regras customizáveis de detecção
  • Integração com SIEM e alerting
  • Suporte nativo a Kubernetes

GitGuardian

DevSecOps, Contêineres e Nuvem

Gratuita com plano pago

Plataforma comercial de detecção de segredos com plano gratuito para desenvolvedores individuais e equipes pequenas. Monitora repositórios em tempo real e oferece painel para triagem e remediação de incidentes.

Recursos principais

  • Monitoramento em tempo real de repositórios
  • Detectores para centenas de tipos de segredos
  • Dashboard para triagem de incidentes
  • Integração com GitHub, GitLab, Bitbucket
  • Alertas automáticos e workflows

Gitleaks

DevSecOps, Contêineres e Nuvem

Código aberto

Ferramenta SAST especializada em detectar segredos, chaves API, tokens e credenciais hardcoded em repositórios Git. Varre todo o histórico de commits para encontrar exposições. Ideal como pre-commit hook para prevenir vazamento de credenciais.

Recursos principais

  • Detecção de centenas de padrões de segredos
  • Varredura de histórico completo do Git
  • Pre-commit hooks para prevenção
  • Suporte a custom rules e allowlists
  • Integração nativa com CI/CD

Grype

DevSecOps, Contêineres e Nuvem

Código aberto

Scanner de vulnerabilidades da Anchore para imagens de contêiner, sistemas de arquivos e SBOMs. Funciona muito bem junto com o Syft: o SBOM gerado por um é analisado pelo outro, o que permite reavaliar um artefato sem precisar reconstruí-lo.

Recursos principais

  • Varredura de imagens, diretórios e SBOMs
  • Pacotes de sistema operacional e de linguagens
  • Base de vulnerabilidades atualizada automaticamente
  • Filtros por severidade para falhar pipelines
  • Saída em tabela, JSON, SARIF e CycloneDX

Kube-bench

DevSecOps, Contêineres e Nuvem

Código aberto

Ferramenta que verifica se o Kubernetes está deployado de forma segura executando testes do CIS Kubernetes Benchmark. Identifica configurações inseguras em masters, nodes e políticas, sendo essencial para hardening de clusters Kubernetes.

Recursos principais

  • Verificação baseada em CIS Benchmark
  • Análise de master e worker nodes
  • Detecção de configurações inseguras
  • Relatórios em JSON, YAML e text
  • Suporte a múltiplas versões do K8s

Kubescape

DevSecOps, Contêineres e Nuvem

Código aberto

Plataforma de segurança para Kubernetes, projeto da CNCF. Avalia clusters, manifestos YAML e charts Helm contra frameworks como NSA-CISA, MITRE ATT&CK e CIS Benchmark, verifica vulnerabilidades das imagens e prioriza os riscos encontrados.

Recursos principais

  • Avaliação de postura contra NSA-CISA, CIS e MITRE
  • Análise de manifestos e charts Helm antes do deploy
  • Varredura de vulnerabilidades das imagens
  • Operador para monitoramento contínuo no cluster
  • Integração com CI/CD e IDE

Lynis

DevSecOps, Contêineres e Nuvem

Código aberto

Ferramenta de auditoria de segurança e hardening para sistemas Linux e Unix. Executa centenas de verificações de configuração e gera um índice de hardening com recomendações priorizadas.

Recursos principais

  • Auditoria completa de sistemas Unix/Linux
  • Verificação de hardening e compliance
  • Verifica a presença e o uso de scanners de malware e rootkits
  • Análise de configurações de segurança
  • Relatórios detalhados com pontuação

OSV-Scanner

DevSecOps, Contêineres e Nuvem

Código aberto

Scanner de dependências do Google que consulta o OSV.dev, base aberta de vulnerabilidades que agrega avisos de ecossistemas como npm, PyPI, Go, Maven e crates.io. Como os avisos indicam versões afetadas com precisão, gera menos falsos positivos que a busca por CPE usada por ferramentas mais antigas.

Recursos principais

  • Lê lockfiles de dezenas de ecossistemas
  • Base OSV.dev com dados vindos dos próprios ecossistemas
  • Varredura de imagens de contêiner e SBOMs
  • Sugestões de atualização para corrigir vulnerabilidades
  • Integração com CI/CD e saída em SARIF

OWASP Dependency-Check

DevSecOps, Contêineres e Nuvem

Código aberto

Ferramenta de análise de composição de software que identifica vulnerabilidades conhecidas em dependências de projetos. Suporta Java, .NET, JavaScript, Python, Ruby e outras linguagens, consultando o National Vulnerability Database (NVD).

Recursos principais

  • Identificação de CVEs em dependências
  • Suporte a múltiplas linguagens
  • Integração com Maven, Gradle, Jenkins
  • Relatórios em HTML, XML, JSON
  • Plugin para CI/CD pipelines

Prowler

DevSecOps, Contêineres e Nuvem

Código aberto

Ferramenta de auditoria de segurança e conformidade para ambientes cloud (CSPM). Verifica automaticamente centenas de controles de segurança em AWS, Azure, GCP e Kubernetes baseados em CIS Benchmarks, PCI-DSS, HIPAA, GDPR, ISO 27001 e outras normas.

Recursos principais

  • Auditoria multi-cloud (AWS, Azure, GCP, K8s)
  • Verificação baseada em CIS Benchmarks
  • Detecção de buckets S3 públicos e misconfigurations
  • Relatórios em HTML, JSON, CSV
  • Integração com SIEM e ferramentas de CI/CD

Semgrep

DevSecOps, Contêineres e Nuvem

Gratuita com plano pago

Ferramenta de análise estática de código (SAST) rápida e customizável. Usa padrões simples para encontrar bugs, vulnerabilidades e enforce code standards em mais de 30 linguagens. Alternativa moderna ao grep para code review automatizado.

Recursos principais

  • SAST para 30+ linguagens
  • Regras customizáveis em YAML
  • Detecção de vulnerabilidades OWASP
  • Performance extremamente rápida
  • Integração com CI/CD e IDE

Syft

DevSecOps, Contêineres e Nuvem

Código aberto

Gerador de SBOM (lista de materiais de software) da Anchore. Identifica os pacotes presentes em imagens de contêiner e sistemas de arquivos e exporta o inventário em formatos padrão, base para gestão de vulnerabilidades e de licenças na cadeia de suprimentos.

Recursos principais

  • SBOM de imagens de contêiner e diretórios
  • Formatos SPDX e CycloneDX
  • Dezenas de ecossistemas de pacotes
  • Atestados assinados de SBOM
  • Uso combinado com o Grype

Trivy

DevSecOps, Contêineres e Nuvem

Código aberto

Scanner de segurança da Aqua Security para imagens de contêiner, sistemas de arquivos, repositórios Git e clusters Kubernetes. Detecta vulnerabilidades, configurações inseguras em IaC, segredos expostos e licenças.

Recursos principais

  • Scan de vulnerabilidades em containers
  • Detecção de secrets e senhas expostas
  • Análise de misconfigurations (IaC)
  • Suporte a múltiplas linguagens e packages
  • Integração com CI/CD pipelines

TruffleHog

DevSecOps, Contêineres e Nuvem

Código aberto

Scanner de segredos que varre repositórios Git, sistemas de arquivos, buckets S3 e outras fontes em busca de credenciais vazadas. Seu diferencial é verificar se a credencial encontrada ainda é válida, o que reduz falsos positivos.

Recursos principais

  • Varredura de Git, filesystem, S3, GCS
  • Verificação ativa de credenciais encontradas
  • Detectores para centenas de tipos de credenciais
  • Scanning contínuo e incremental
  • API para integração customizada