
agentic-threat-hunting-framework v0.18.0
ATHF هو إطار عمل للصيد الاستباقي للتهديدات المعتمدة على الوكلاء - بناء أنظمة يمكنها التذكر والتعلم والتصرف باستقلالية متزايدة.
إطار عمل مطاردة التهديدات الوكلائي (ATHF)

بدء سريع • التثبيت • التوثيق • أمثلة
امنح برنامج مطاردة التهديدات لديك ذاكرة وفاعلية.
إطار مطاردة التهديدات الوكلائي (ATHF) هو طبقة الذاكرة والأتمتة لبرنامج مطاردة التهديدات لديك. يمنح مطارداتك البنية والاستمرارية والسياق - مما يجعل كل تحقيق سابق في متناول البشر والذكاء الاصطناعي على حد سواء.
يعمل ATHF مع أي منهجية مطاردة (PEAK أو TaHiTI أو عمليتك الخاصة). إنه ليس بديلاً؛ بل هو الطبقة التي تجعل عمليتك الحالية جاهزة للذكاء الاصطناعي.
ما هو ATHF؟
يوفر ATHF البنية والاستمرارية لبرامج مطاردة التهديدات. إنه إطار عمل قائم على Markdown يعمل على:
- توثيق المطاردات باستخدام نمط LOCK (تعلّم → لاحظ → تحقّق → احتفظ)
- الحفاظ على مستودع قابل للبحث للتحقيقات السابقة
- تمكين مساعدي الذكاء الاصطناعي من الرجوع إلى بيئتك وأعمالك السابقة
- العمل مع أي منصة SIEM/EDR
- جديد: يشمل وكلاء بحث وتوليد فرضيات مدعومين بالذكاء الاصطناعي (v0.3.0+)
المشكلة
تفقد معظم برامج مطاردة التهديدات السياق القيّم بمجرد انتهاء المطاردة. تعيش الملاحظات في Slack أو التذاكر، وتُكتب الاستعلامات مرة واحدة ثم تُنسى، والدروس المستفادة موجودة فقط في أذهان المحللين.
حتى أدوات الذكاء الاصطناعي تبدأ من الصفر في كل مرة دون الوصول إلى بيئتك أو بياناتك أو مطارداتك السابقة.
يغيّر ATHF ذلك بمنح مطارداتك البنية والاستمرارية والسياق.
اقرأ المزيد: docs/why-athf.md
نمط LOCK
تتبع كل مطاردة تهديدات الحلقة الأساسية نفسها: تعلّم → لاحظ → تحقّق → احتفظ.

- تعلّم: اجمع السياق من استخبارات التهديدات أو التنبيهات أو الحالات الشاذة
- لاحظ: شكّل فرضية حول سلوك الخصم
- تحقّق: اختبر الفرضيات باستعلامات موجّهة
- احتفظ: سجّل النتائج والدروس المستفادة
لماذا LOCK؟ إنه صغير بما يكفي لاستخدامه وصارم بما يكفي ليتمكن الوكلاء من تفسيره. من خلال التقاط كل مطاردة بهذا التنسيق، يجعل ATHF من الممكن لمساعدي الذكاء الاصطناعي استدعاء الأعمال السابقة واقتراح استعلامات محسّنة بناءً على النتائج السابقة.
اقرأ المزيد: docs/lock-pattern.md
المستويات الخمسة للمطاردة الوكلائية
يُعرِّف ATHF نموذج نضج بسيطًا. كل مستوى يبني على المستوى السابق.
معظم الفرق ستعمل عند المستويين 1–2. كل ما يتجاوز ذلك هو نضج اختياري.

| المستوى | القدرة | ما الذي تحصل عليه |
|---|---|---|
| 0 | غير منظم (Ad-hoc) | المطاردات موجودة في Slack أو التذاكر أو ملاحظات المحللين |
| 1 | موثّق | سجلات مطاردة دائمة باستخدام LOCK |
| 2 | قابل للبحث | الذكاء الاصطناعي يقرأ مطارداتك ويستدعيها |
| 3 | توليدي | الذكاء الاصطناعي ينفذ الاستعلامات عبر أدوات MCP ويجري الأبحاث |
| 4 | وكلائي | وكلاء مستقلون يراقبون ويتصرفون ويولّدون الفرضيات |
المستوى 1: يعمل خلال يوم واحد المستوى 2: يعمل خلال أسبوع المستوى 3: 2-4 أسابيع (اختياري) المستوى 4: 1-3 أشهر (اختياري)
اقرأ المزيد: docs/maturity-model.md
🚀 بدء سريع
الخيار 1: التثبيت من PyPI (موصى به)
# Install ATHF
pip install agentic-threat-hunting-framework
# Initialize your hunt program
athf init
# NEW: Conduct research before hunting (5-skill methodology)
athf research new --topic "LSASS dumping" --technique T1003.001
# Create your first hunt (link to research)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001
الخيار 2: التثبيت من المصدر (التطوير)
# Clone and install from source
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .
# Initialize and start hunting
athf init
athf hunt new --technique T1003.001
الخيار 3: Markdown خالص (بدون تثبيت)
# Clone the repository
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
# Copy a template and start documenting
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md
# Customize AGENTS.md with your environment
# Add your SIEM, EDR, and data sources
اختر مساعد الذكاء الاصطناعي الخاص بك: Claude Code أو GitHub Copilot أو Cursor - أي أداة يمكنها قراءة ملفات مستودعك.
الدليل الكامل: docs/getting-started.md
🔧 أوامر CLI
يتضمن ATHF واجهة CLI كاملة الميزات لإدارة مطارداتك. إليك مرجع سريع:
تهيئة مساحة العمل
athf init # Interactive setup
athf init --non-interactive # Use defaults
البحث وتوليد الفرضيات (جديد في v0.3.0)
# Conduct thorough pre-hunt research (15-20 min)
athf research new --topic "LSASS dumping" --technique T1003.001
# Quick research for urgent hunts (5 min)
athf research new --topic "Pass-the-Hash" --depth basic
# Generate AI-powered hypothesis from threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"
# List research and agents
athf research list
athf agent list
إنشاء المطاردات
athf hunt new # Interactive mode
athf hunt new \
--technique T1003.001 \
--title "LSASS Dumping Detection" \
--platform windows \
--research R-0001 # Link to research document
القائمة والبحث
athf hunt list # Show all hunts
athf hunt list --status completed # Filter by status
athf hunt list --directory test # Filter by environment (test/production)
athf hunt list --output json # JSON output
athf hunt search "kerberoasting" # Full-text search
athf hunt search "credential" --directory production # Search with directory filter
athf research search "credential" # Search research docs
التحقق والإحصائيات
athf hunt validate # Validate all hunts
athf hunt validate H-0001 # Validate specific hunt
athf hunt stats # Show statistics
athf hunt coverage # MITRE ATT&CK coverage
athf research stats # Research metrics
إدارة بيانات ATT&CK (جديد في v0.11.0)
# Install STIX support (optional)
pip install 'agentic-threat-hunting-framework[attack]'
# Download live ATT&CK data (835+ techniques with full metadata)
athf attack update
# Check provider status
athf attack status
# Look up technique metadata
athf attack lookup T1003.001
# List techniques for a tactic
athf attack techniques credential-access
بدون mitreattack-python، يستخدم ATHF نسخة احتياطية v14 مدمجة (14 تكتيكًا، تعدادات تقريبية). ومع تثبيته، تحصل على بيانات وصفية كاملة للتقنيات: المنصات، مصادر البيانات، التقنيات الفرعية، والتعدادات الدقيقة.
خادم MCP (جديد في v0.11.0)
# Install MCP dependencies
pip install 'agentic-threat-hunting-framework[mcp]'
# Start MCP server (for Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts
قم بالتكوين في ~/.claude/mcp-servers.json:
{
"athf": {
"command": "athf-mcp",
"env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
}
}
تكتشف نقطة الدخول المستقلة athf-mcp مساحة عملك تلقائيًا من الدليل الحالي (cwd) أو متغير البيئة ATHF_WORKSPACE. استخدم athf mcp serve --workspace /path للمسارات الصريحة.
ملاحظة أمنية: ترتبط وسيلتا النقل
sseوstreamable-httpبـ127.0.0.1وهما غير مصادق عليهما. كل أداة تقرأ مساحة عملك بالكامل، وبعضها يستدعي وكلاء LLM على نفقتك. لا تمرّر--hostإلا لربط واجهة قابلة للتوجيه، وعندها ضع وكيل مصادقة أمامها. وسيلة النقل الافتراضيةstdioلا تفتح أي مقبس إطلاقًا.
يوفر 17 أداة: إدارة المطاردات، البحث الدلالي، تغطية ATT&CK، البحث، التحقيقات، وتوليد الفرضيات المدعوم بالذكاء الاصطناعي - وكلها قابلة للوصول مباشرة من مساعد البرمجة الذكي لديك.
التوثيق الكامل: مرجع CLI
📺 شاهدها أثناء العمل

شاهد ATHF أثناء العمل: قم بتهيئة مساحة عمل، وأنشئ مطاردات، واستكشف كتالوج مطاردة التهديدات الخاص بك في أقل من 60 ثانية.
التثبيت
اطّلع على قسم بدء سريع أعلاه لخيارات التثبيت (PyPI أو المصدر أو Markdown خالص).
المتطلبات الأساسية:
- Python 3.8-3.13 (لخيار CLI)
- مساعد البرمجة الذكي المفضل لديك
التوثيق
المفاهيم الأساسية
- لماذا يوجد ATHF - المشكلة والحل
- نمط LOCK - البنية لجميع المطاردات
- نموذج النضج - شرح المستويات الخمسة
- بدء الاستخدام - الإعداد خطوة بخطوة
أدلة خاصة بالمستويات
- المستوى 1: مطاردات موثّقة
- المستوى 2: ذاكرة قابلة للبحث
- المستوى 3: قدرات توليدية
- المستوى 4: سير عمل وكلائية
التكامل والتخصيص
- التثبيت والتطوير - الإعداد، تخصيص النسخة الفرعية (fork)، الاختبار
- كتالوج MCP - تكاملات الأدوات المتاحة
- أدلة البدء السريع - الإعداد لأدوات محددة
- استخدام ATHF - التبني والتخصيص
🎖️ مطاردات مميزة
H-0001: كشف أداة سرقة معلومات macOS
تم اكتشاف Atomic Stealer وهو يجمع ملفات تعريف الارتباط الخاصة بـ Safari عبر AppleScript. النتيجة: نتيجة إيجابية حقيقية واحدة، وعُزل المضيف قبل تسريب البيانات.
الرؤية الرئيسية: تفوّق الاكتشاف القائم على السلوك على الأساليب القائمة على التوقيعات. حدد التحقق من توقيع العملية برمجية ضارة غير موقعة تحاول جمع البيانات.
عرض المطاردة كاملة → | شاهد المزيد من الأمثلة →
لماذا هذا مهم
قد تتساءل كيف يتفاعل هذا مع أطر عمل مثل PEAK. يمنحك PEAK أسلوبًا راسخًا لكيفية المطاردة. يبني ATHF على ذلك الأساس بمنحك البنية والذاكرة والاستمرارية. يوجّه PEAK العمل. ويضمن ATHF أن تلتقط العمل وتنظمه وتعيد استخدامه عبر المطاردات المستقبلية.
لا تتعلق مطاردة التهديدات الوكلائية باستبدال المحللين. بل تتعلق ببناء أنظمة قادرة على:
- تذكّر ما تم إنجازه سابقًا
- التعلّم من النجاحات والأخطاء السابقة
- دعم الحكم البشري من خلال الاستدعاء السياقي
عندما يمتلك إطار عملك ذاكرة، تتوقف عن فقدان المعرفة بسبب تغيّر الموظفين أو الملاحظات المنسية. وعندما يتمكن مساعد الذكاء الاصطناعي الخاص بك من الرجوع إلى تلك الذاكرة، يصبح مضاعِف قوة.
💬 المجتمع والتبني
- نقاشات GitHub: اطرح الأسئلة وشارك المطاردات
- القضايا: أبلغ عن الأخطاء أو اطلب ميزات
- LinkedIn: Nebulock Inc. - تابعنا للاطلاع على التحديثات
استخدام ATHF في مؤسستك: ATHF إطار عمل لاستيعابه داخليًا، وليس منصة لتوسيعها. انسخه (fork) وخصّصه واجعله ملكك. راجع USING_ATHF.md للحصول على إرشادات التبني. مطارداتك تبقى ملكك—المشاركة اختيارية لكنها محل تقدير.
المستودع: https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
الهدف هو مساعدة كل فريق مطاردة تهديدات على الانتقال من الذاكرة العشوائية إلى القدرة الوكلائية المنظمة.
🛠️ التطوير والتخصيص
صُمم ATHF ليُنسخ (fork) ويُخصّص لمؤسستك.
راجع docs/INSTALL.md#development--customization من أجل:
- إعداد نسختك (fork) للتطوير
- خطافات pre-commit لجودة الكود
- الاختبار والتحقق من الأنواع
- أمثلة التخصيص
- تكامل CI/CD
بدء سريع:
pip install -e ".[dev]" # Install dev dependencies
pre-commit install # Set up quality checks
pytest tests/ -v # Run tests
👤 المؤلف
من إنشاء Sydney Marrone © 2025
ابدأ صغيرًا. وثّق مطاردة واحدة. أضف البنية. ابنِ الذاكرة.
الذاكرة هي المضاعِف. الفاعلية هي القوة. بمجرد أن يتمكن برنامجك من التذكّر، يصبح كل شيء آخر ممكنًا.
مطاردة موفقة!