Арсенал инженера ИБ: 80 нужных и бесплатных онлайн сервисов

Арсенал инженера ИБ: 80 нужных и бесплатных онлайн сервисов

Быстро о главном:

  1. Все 80 сервисов дают бесплатный функционал — ограничения указаны.
  2. Таблица кликабельна; ссылки открываются в новом окне (target="_blank").
СервисБесплатно
Breach & Identity Exposure
1 Have I Been PwnedНеограничённый поиск e-mail/домена в базе утечек
2 Mozilla MonitorСканирование e-mail на утечки, отчёт
3 DeHashedПоиск по 15+ млрд строк утёкших данных
4 BreachDirectoryПроверка e-mail/логина, показывает хэш пароля
5 Intelligence X10 запросов/сутки по утечкам, Whois, Tor, I2P
6 Leak-Lookup25 запросов/день по базе утечек
Asset Recon
7 Shodan50 поисков/мес по баннерам устройств
8 LeakIXПоиск открытых S3, git, баз; без регистрации
9 CRT.shПоиск TLS-сертификатов в CT-логах
IP & Domain Reputation
10 Talos IntelligenceРепутация IP/URL/домена
11 IPVoidПроверка IP на 90+ RBL
12 Spamhaus ReputationSBL/XBL/DBL lookup
13 MXToolBox BL Check100+ RBL для почтовых IP
14 AbuseIPDB1000 API-запросов/сут, жалобы на IP
15 Trend Micro Site SafetyКатегория / риск URL
Malware Analysis & URL Scan
16 Jotti’s Malware ScanФайл ≤ 250 МБ, 15+ AV
17 FortiGuard Web FilterКатегория URL + рекатегоризация
18 URLVoid30+ BL & TI сервисов для URL
19 InQuest LabsСтат/сетевой анализ файлов
20 urlscan.io100 публичных сканов/сут
21 VirusTotalФайл 32 МБ или URL; 70+ AV
22 Hybrid AnalysisФайл ≤ 100 МБ; стат+динамика
23 Joe Sandbox Cloud Basic1 анализ/час; отчёт публичный
24 VirScan.org48 AV; файл ≤ 100 МБ
25 ANY.RUN CommunityИнтерактивная sandbox; 1 задание, 10 мин
Web Security
26 CSP EvaluatorАнализ CSP-заголовка
27 UpGuard Web ScanПроверка конфигурации/SSL
28 SecurityHeadersHTTP-заголовки, рейтинг A–F
29 Mozilla ObservatoryАудит HTTPS, CSP, HSTS
30 Qualys SSL Server TestПолный анализ TLS-конфигурации
DNS-based Security
31 OpenDNS / Cisco UmbrellaDNS-резолвер + фильтрация
32 AdGuard DNSБезрекламный/семейный DNS
33 CleanBrowsing3 профиля DNS-фильтра
34 NextDNS200 000 запросов/мес бесплатно
35 Cloudflare 1.1.1.1DNS + DoH/DoT/ODoH; без логов
36 Quad9DNS с блокировкой доменов
Application Databases
37 Palo Alto Applipedia≈3500 App-ID: риск, категория
38 Check Point AppWiki≈8000 приложений; фильтр
39 Fortinet AppControlЭнциклопедия приложений AppControl
40 Cisco App DetectorsКаталог приложений в Firepower
Frameworks & Benchmarks
41 MITRE ATT&CKМатрица тактик и техник хакеров; JSON
42 CIS BenchmarksPDF/Excel hardening-шаблоны
43 OWASP Cheat Sheet SeriesКонспекты по AppSec-темам
44 NIST CSF 2.0Методология управления рисками
45 MITRE D3FENDТаксономия защитных техник
Open-source Tools & IDS
46 WiresharkАнализ сетевого трафика; GPL
47 Sysinternals Suite70+ инструментов DFIR
48 Snort CommunityIDS/IPS; бесплатные правила
49 SuricataМногопоточный IDS/NSM
50 ZeekПлатформа для мониторинга сети
51 Greenbone OpenVASСканер уязвимостей; CVE-фид
52 Nikto7000+ тестов веб-серверов
Training & Labs
53 TryHackMeБесплатные комнаты CTF/Blue Team
54 Hack The Box FreeДля вас доступны 20 машин + 80 задач
55 picoCTFЕжегодный открытый CTF
56 OWASP Juice ShopУязвимые веб-приложение
57 MITRE CalderaЭмуляция атак; open source
58 Sigma Rules3000+ правил для SIEM
59 ATT&CK Defender (MAD)Онлайн-курсы + экзамен
Threat Intelligence & IOC Lookup
60 ThreatMinerIP/домен/хэши/сертификаты
61 Feodo TrackerБлок-листы C2 TrickBot/Dridex
62 BlockList.deСписки IP-атак; CSV
63 URLHausФид вредоносных URL
64 OpenPhishIOC фишинга; 30 мин delay
65 MalwareBazaarОбразцы malware; поиск
66 ThreatFoxIOC активного malware
67 IBM X-Force ExchangeTI-портал; поиск артефактов
68 AlienVault OTXГлобальный обмен TI-фидами; REST API
69 SANS ISC FeedsDNS/IP тренды; API, CSV
70 Exploit-DBПубличная база эксплойтов
71 Emerging Threats ET OPENБесплатные IDS-правила
72 PhishTankКраудсорсинг фидов для обнаружения фишинга; API
73 CISA KEV CatalogКаталог эксплуатируемых CVE
Русскоязычные ресурсы
74 Securelist (Kaspersky)Отчёты, аналитика угроз, IOC
76 Positive Technologies ResearchОтчёты, бесплатные IOC-фиды
77 Garda Technologies ResearchОтчёты, аналитика угроз
78 Cyber PolygonМеждународный онлайн-тренинг
79 RuCTFЕжегодные российские CTF
80 Яндекс DNSБлокирует «взрослые» и опасные сайты.

Источник: компиляция открытых бесплатных сервисов — последняя проверка 02 мая 2025 г.

Как извлечь максимум из таблицы
  1. Быстрый скрининг артефактов
    • Проверьте e-mail/IP в разделах Breach & Identity и IP & Domain Reputation — мгновенная оценка компрометации.
    • Выявили хэш/URL — отправьте в Malware Analysis & URL Scan для отчёта AV-движков и песочницы.
  • API → скрипты
    • У большинства сервисов есть REST/CSV/JSON-API (см. столбец «Бесплатно»).
    • Пишите однострочники Python/Bash, соблюдая лимиты (часто ≤ 4 req/min).
    • Складывайте ответы в SQLite или Elastic для корреляции.
  • Приоритизация CVE и IOC
    • Комбинируйте Threat Intelligence & IOC Lookup с CISA KEV — апдейты «эксплуатируется-сейчас» получают приоритет P1.
    • Фиды Emerging Threats и Sigma Rules дают готовые Snort/IDS/лог-правила.
  • Hardening и контроль
    • Разделы Frameworks & Benchmarks и Web Security — чек-листы для CIS-контролей, TLS-аудита, CSP.
    • Интегрируйте вывод в CI/CD и Jira как требования безопасности.
  • DNS-фильтр для быстрых wins
    • Настройте 1.1.1.2 или 9.9.9.9 на гостевые Wi-Fi — мгновенно режете вредоносные домены без CAPEX.
  • Лаборатория без бюджета
    • TryHackMe, Hack The Box, Juice Shop — бесплатные песочницы для Blue/Red Team.
    • Достаточно 15–20 минут практики в неделю, чтобы уверенно расти.
  • Русскоязычная поддержка
    • Securelist, PT Research, Habr/Infosec — русскоязычные кейсы, IOC, аналитика на русском.
  • Юридические риски и этика
    • Соблюдайте ToS сервисов: большинство запрещает массовый скрапинг без ключа.
    • Проверяйте только собственные или разрешённые активы — иначе будет работать 273 УК РФ.
    Потратьте 30 минут на автоматизацию — и получите постоянный «радар» угроз без дополнительных затрат.

    Читайте другие интересные материалы в канале «Топ Кибербезопасности Батранкова» t.me/safebdv  
  • бесплатно утилиты TI DNS CTF IOC web security
    Alt text
    Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
    310K
    долларов
    до 18 лет
    Антипов жжет
    Ребёнок как убыточный
    актив. Считаем честно.
    Почему рожают меньше те, кто умеет считать на десять лет вперёд.

    ksiva

    Пусть будет утренний в честь того, что я его создал утром.

    FREE
    100%
    Кибербезопасность · Обучение
    УЧИСЬ!
    ИЛИ
    ВЗЛОМАЮТ
    Лучшие ИБ-мероприятия
    и вебинары — в одном месте
    ПОДПИШИСЬ
    T.ME/SECWEBINARS