العودة إلى التحديثات
New releaseJul 31, 2026

agentic-threat-hunting-framework v0.18.0

ATHF هو إطار عمل للصيد الاستباقي للتهديدات المعتمدة على الوكلاء - بناء أنظمة يمكنها التذكر والتعلم والتصرف باستقلالية متزايدة.

مشاركة

إطار عمل مطاردة التهديدات الوكلائي (ATHF)

ATHF Logo

PyPI version PyPI downloads Python Version License: MIT GitHub stars

بدء سريعالتثبيتالتوثيقأمثلة

امنح برنامج مطاردة التهديدات لديك ذاكرة وفاعلية.

إطار مطاردة التهديدات الوكلائي (ATHF) هو طبقة الذاكرة والأتمتة لبرنامج مطاردة التهديدات لديك. يمنح مطارداتك البنية والاستمرارية والسياق - مما يجعل كل تحقيق سابق في متناول البشر والذكاء الاصطناعي على حد سواء.

يعمل ATHF مع أي منهجية مطاردة (PEAK أو TaHiTI أو عمليتك الخاصة). إنه ليس بديلاً؛ بل هو الطبقة التي تجعل عمليتك الحالية جاهزة للذكاء الاصطناعي.

ما هو ATHF؟

يوفر ATHF البنية والاستمرارية لبرامج مطاردة التهديدات. إنه إطار عمل قائم على Markdown يعمل على:

  • توثيق المطاردات باستخدام نمط LOCK (تعلّم → لاحظ → تحقّق → احتفظ)
  • الحفاظ على مستودع قابل للبحث للتحقيقات السابقة
  • تمكين مساعدي الذكاء الاصطناعي من الرجوع إلى بيئتك وأعمالك السابقة
  • العمل مع أي منصة SIEM/EDR
  • جديد: يشمل وكلاء بحث وتوليد فرضيات مدعومين بالذكاء الاصطناعي (v0.3.0+)

المشكلة

تفقد معظم برامج مطاردة التهديدات السياق القيّم بمجرد انتهاء المطاردة. تعيش الملاحظات في Slack أو التذاكر، وتُكتب الاستعلامات مرة واحدة ثم تُنسى، والدروس المستفادة موجودة فقط في أذهان المحللين.

حتى أدوات الذكاء الاصطناعي تبدأ من الصفر في كل مرة دون الوصول إلى بيئتك أو بياناتك أو مطارداتك السابقة.

يغيّر ATHF ذلك بمنح مطارداتك البنية والاستمرارية والسياق.

اقرأ المزيد: docs/why-athf.md

نمط LOCK

تتبع كل مطاردة تهديدات الحلقة الأساسية نفسها: تعلّم → لاحظ → تحقّق → احتفظ.

The LOCK Pattern

  • تعلّم: اجمع السياق من استخبارات التهديدات أو التنبيهات أو الحالات الشاذة
  • لاحظ: شكّل فرضية حول سلوك الخصم
  • تحقّق: اختبر الفرضيات باستعلامات موجّهة
  • احتفظ: سجّل النتائج والدروس المستفادة

لماذا LOCK؟ إنه صغير بما يكفي لاستخدامه وصارم بما يكفي ليتمكن الوكلاء من تفسيره. من خلال التقاط كل مطاردة بهذا التنسيق، يجعل ATHF من الممكن لمساعدي الذكاء الاصطناعي استدعاء الأعمال السابقة واقتراح استعلامات محسّنة بناءً على النتائج السابقة.

اقرأ المزيد: docs/lock-pattern.md

المستويات الخمسة للمطاردة الوكلائية

يُعرِّف ATHF نموذج نضج بسيطًا. كل مستوى يبني على المستوى السابق.

معظم الفرق ستعمل عند المستويين 1–2. كل ما يتجاوز ذلك هو نضج اختياري.

The Five Levels

المستوىالقدرةما الذي تحصل عليه
0غير منظم (Ad-hoc)المطاردات موجودة في Slack أو التذاكر أو ملاحظات المحللين
1موثّقسجلات مطاردة دائمة باستخدام LOCK
2قابل للبحثالذكاء الاصطناعي يقرأ مطارداتك ويستدعيها
3توليديالذكاء الاصطناعي ينفذ الاستعلامات عبر أدوات MCP ويجري الأبحاث
4وكلائيوكلاء مستقلون يراقبون ويتصرفون ويولّدون الفرضيات

المستوى 1: يعمل خلال يوم واحد المستوى 2: يعمل خلال أسبوع المستوى 3: 2-4 أسابيع (اختياري) المستوى 4: 1-3 أشهر (اختياري)

اقرأ المزيد: docs/maturity-model.md

🚀 بدء سريع

الخيار 1: التثبيت من PyPI (موصى به)

# Install ATHF
pip install agentic-threat-hunting-framework

# Initialize your hunt program
athf init

# NEW: Conduct research before hunting (5-skill methodology)
athf research new --topic "LSASS dumping" --technique T1003.001

# Create your first hunt (link to research)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001

الخيار 2: التثبيت من المصدر (التطوير)

# Clone and install from source
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .

# Initialize and start hunting
athf init
athf hunt new --technique T1003.001

الخيار 3: Markdown خالص (بدون تثبيت)

# Clone the repository
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework

# Copy a template and start documenting
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md

# Customize AGENTS.md with your environment
# Add your SIEM, EDR, and data sources

اختر مساعد الذكاء الاصطناعي الخاص بك: Claude Code أو GitHub Copilot أو Cursor - أي أداة يمكنها قراءة ملفات مستودعك.

الدليل الكامل: docs/getting-started.md

🔧 أوامر CLI

يتضمن ATHF واجهة CLI كاملة الميزات لإدارة مطارداتك. إليك مرجع سريع:

تهيئة مساحة العمل

athf init                           # Interactive setup
athf init --non-interactive         # Use defaults

البحث وتوليد الفرضيات (جديد في v0.3.0)

# Conduct thorough pre-hunt research (15-20 min)
athf research new --topic "LSASS dumping" --technique T1003.001

# Quick research for urgent hunts (5 min)
athf research new --topic "Pass-the-Hash" --depth basic

# Generate AI-powered hypothesis from threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"

# List research and agents
athf research list
athf agent list

إنشاء المطاردات

athf hunt new                       # Interactive mode
athf hunt new \
  --technique T1003.001 \
  --title "LSASS Dumping Detection" \
  --platform windows \
  --research R-0001                 # Link to research document

القائمة والبحث

athf hunt list                      # Show all hunts
athf hunt list --status completed   # Filter by status
athf hunt list --directory test     # Filter by environment (test/production)
athf hunt list --output json        # JSON output
athf hunt search "kerberoasting"    # Full-text search
athf hunt search "credential" --directory production  # Search with directory filter
athf research search "credential"   # Search research docs

التحقق والإحصائيات

athf hunt validate                  # Validate all hunts
athf hunt validate H-0001           # Validate specific hunt
athf hunt stats                     # Show statistics
athf hunt coverage                  # MITRE ATT&CK coverage
athf research stats                 # Research metrics

إدارة بيانات ATT&CK (جديد في v0.11.0)

# Install STIX support (optional)
pip install 'agentic-threat-hunting-framework[attack]'

# Download live ATT&CK data (835+ techniques with full metadata)
athf attack update

# Check provider status
athf attack status

# Look up technique metadata
athf attack lookup T1003.001

# List techniques for a tactic
athf attack techniques credential-access

بدون mitreattack-python، يستخدم ATHF نسخة احتياطية v14 مدمجة (14 تكتيكًا، تعدادات تقريبية). ومع تثبيته، تحصل على بيانات وصفية كاملة للتقنيات: المنصات، مصادر البيانات، التقنيات الفرعية، والتعدادات الدقيقة.

خادم MCP (جديد في v0.11.0)

# Install MCP dependencies
pip install 'agentic-threat-hunting-framework[mcp]'

# Start MCP server (for Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts

قم بالتكوين في ~/.claude/mcp-servers.json:

{
  "athf": {
    "command": "athf-mcp",
    "env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
  }
}

تكتشف نقطة الدخول المستقلة athf-mcp مساحة عملك تلقائيًا من الدليل الحالي (cwd) أو متغير البيئة ATHF_WORKSPACE. استخدم athf mcp serve --workspace /path للمسارات الصريحة.

ملاحظة أمنية: ترتبط وسيلتا النقل sse و streamable-http بـ 127.0.0.1 وهما غير مصادق عليهما. كل أداة تقرأ مساحة عملك بالكامل، وبعضها يستدعي وكلاء LLM على نفقتك. لا تمرّر --host إلا لربط واجهة قابلة للتوجيه، وعندها ضع وكيل مصادقة أمامها. وسيلة النقل الافتراضية stdio لا تفتح أي مقبس إطلاقًا.

يوفر 17 أداة: إدارة المطاردات، البحث الدلالي، تغطية ATT&CK، البحث، التحقيقات، وتوليد الفرضيات المدعوم بالذكاء الاصطناعي - وكلها قابلة للوصول مباشرة من مساعد البرمجة الذكي لديك.

التوثيق الكامل: مرجع CLI

📺 شاهدها أثناء العمل

ATHF Demo

شاهد ATHF أثناء العمل: قم بتهيئة مساحة عمل، وأنشئ مطاردات، واستكشف كتالوج مطاردة التهديدات الخاص بك في أقل من 60 ثانية.

عرض نماذج المطاردات →

التثبيت

اطّلع على قسم بدء سريع أعلاه لخيارات التثبيت (PyPI أو المصدر أو Markdown خالص).

المتطلبات الأساسية:

  • Python 3.8-3.13 (لخيار CLI)
  • مساعد البرمجة الذكي المفضل لديك

التوثيق

المفاهيم الأساسية

أدلة خاصة بالمستويات

التكامل والتخصيص

🎖️ مطاردات مميزة

H-0001: كشف أداة سرقة معلومات macOS

تم اكتشاف Atomic Stealer وهو يجمع ملفات تعريف الارتباط الخاصة بـ Safari عبر AppleScript. النتيجة: نتيجة إيجابية حقيقية واحدة، وعُزل المضيف قبل تسريب البيانات.

الرؤية الرئيسية: تفوّق الاكتشاف القائم على السلوك على الأساليب القائمة على التوقيعات. حدد التحقق من توقيع العملية برمجية ضارة غير موقعة تحاول جمع البيانات.

عرض المطاردة كاملة → | شاهد المزيد من الأمثلة →

لماذا هذا مهم

قد تتساءل كيف يتفاعل هذا مع أطر عمل مثل PEAK. يمنحك PEAK أسلوبًا راسخًا لكيفية المطاردة. يبني ATHF على ذلك الأساس بمنحك البنية والذاكرة والاستمرارية. يوجّه PEAK العمل. ويضمن ATHF أن تلتقط العمل وتنظمه وتعيد استخدامه عبر المطاردات المستقبلية.

لا تتعلق مطاردة التهديدات الوكلائية باستبدال المحللين. بل تتعلق ببناء أنظمة قادرة على:

  • تذكّر ما تم إنجازه سابقًا
  • التعلّم من النجاحات والأخطاء السابقة
  • دعم الحكم البشري من خلال الاستدعاء السياقي

عندما يمتلك إطار عملك ذاكرة، تتوقف عن فقدان المعرفة بسبب تغيّر الموظفين أو الملاحظات المنسية. وعندما يتمكن مساعد الذكاء الاصطناعي الخاص بك من الرجوع إلى تلك الذاكرة، يصبح مضاعِف قوة.

💬 المجتمع والتبني

استخدام ATHF في مؤسستك: ATHF إطار عمل لاستيعابه داخليًا، وليس منصة لتوسيعها. انسخه (fork) وخصّصه واجعله ملكك. راجع USING_ATHF.md للحصول على إرشادات التبني. مطارداتك تبقى ملكك—المشاركة اختيارية لكنها محل تقدير.

المستودع: https://github.com/Nebulock-Inc/agentic-threat-hunting-framework

الهدف هو مساعدة كل فريق مطاردة تهديدات على الانتقال من الذاكرة العشوائية إلى القدرة الوكلائية المنظمة.


🛠️ التطوير والتخصيص

صُمم ATHF ليُنسخ (fork) ويُخصّص لمؤسستك.

راجع docs/INSTALL.md#development--customization من أجل:

  • إعداد نسختك (fork) للتطوير
  • خطافات pre-commit لجودة الكود
  • الاختبار والتحقق من الأنواع
  • أمثلة التخصيص
  • تكامل CI/CD

بدء سريع:

pip install -e ".[dev]"       # Install dev dependencies
pre-commit install            # Set up quality checks
pytest tests/ -v              # Run tests

👤 المؤلف

من إنشاء Sydney Marrone © 2025


ابدأ صغيرًا. وثّق مطاردة واحدة. أضف البنية. ابنِ الذاكرة.

الذاكرة هي المضاعِف. الفاعلية هي القوة. بمجرد أن يتمكن برنامجك من التذكّر، يصبح كل شيء آخر ممكنًا.

مطاردة موفقة!

الفئات