
APT-Hunter هي أداة بحث عن التهديدات لسجلات أحداث Windows صُممت بعقلية الفريق الأرجواني لتوفير كشف تحركات APT المخفية في بحر سجلات أحداث Windows لتقليل الوقت اللازم لكشف النشاط المشبوه.
APT-Hunter هي أداة لصيد التهديدات لسجلات أحداث ويندوز، صُممت بعقلية الفريق الأرجواني (Purple Team) لاكتشاف تحركات APT المخفية في بحر سجلات أحداث ويندوز، بهدف تقليل الوقت اللازم لكشف الأنشطة المشبوهة. تستخدم APT-Hunter قواعد كشف محددة مسبقًا وتركز على الإحصائيات لاكتشاف الحالات الشاذة، وهو أمر فعال جدًا في تقييم الاختراق. يُنتج المخرجات مع جدول زمني يمكن تحليله مباشرة من Excel أو Timeline Explorer أو Timesketch وغيرها.
معلومات كاملة عن الأداة وكيفية استخدامها في هذه المقالة: introducing-apt-hunter-threat-hunting-tool-using-windows-event-log
معلومات الإصدار الجديد: APT-HUNTER V3.0 : إعادة بناء مع معالجة متعددة وميزات جديدة رائعة
تويتر: @ahmed_khlief
لينكد إن: أحمد خليف
قم بتحميل أحدث إصدار مستقر من APT-Hunter مع الملفات الثنائية المجمعة من صفحة الإصدارات.
تم بناء APT-Hunter باستخدام python3، لذا لاستخدام الأداة تحتاج إلى تثبيت المكتبات المطلوبة.
python3 -m pip install -r requirements.txt
APT-Hunter سهل الاستخدام؛ فقط استخدم الوسيطة -h لطباعة المساعدة ورؤية الخيارات المطلوبة.
python3 APT-Hunter.py -h





تحليل ملفات EVTX، يمكنك تقديم مجلد يحتوي على السجلات أو ملف واحد، وسيقوم APT-Hunter باكتشاف نوع السجلات.
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport
إضافة إطار زمني للتركيز على جدول زمني معين:
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport -start 2022-04-03 -end 2022-04-05T20:56
الصيد باستخدام سلسلة نصية أو تعبير عادي:
python3 APT-Hunter.py -hunt "psexec" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile "(psexec|psexesvc)" -p /opt/wineventlogs/ -o Project2
الصيد باستخدام ملف يحتوي على قائمة من التعبيرات العادية:
python3 APT-Hunter.py -huntfile "huntfile.txt)" -p /opt/wineventlogs/ -o Project2
الصيد باستخدام قواعد Sigma:
python3 APT-Hunter.py -sigma -rules rules.json -p /opt/wineventlogs/ -o Project2
الحصول على أحدث قواعد Sigma المحولة لـ APT-Hunter (سيكون الناتج ملفًا باسم rules.json يحتوي على القواعد من مستودع Sigma Sigma):
Get_Latest_Sigma_Rules.sh
: هذا الملف CSV يمكن رفعه إلى Timesketch لإجراء تحليل زمني يساعدك في رؤية الصورة الكاملة للهجوم.
: ورقة Excel هذه ستتضمن جميع الأحداث المكتشفة من كل سجلات ويندوز المقدمة إلى APT-Hunter.
: جميع أحداث تسجيل الدخول مع الحقول المحللة (التاريخ، المستخدم، عنوان IP المصدر، عملية تسجيل الدخول، اسم محطة العمل، نوع تسجيل الدخول، اسم الجهاز، السجل الأصلي) كأعمدة.
: جميع عمليات التنفيذ التي تم التقاطها من سجلات الأحداث.
: جميع عمليات الوصول إلى الكائنات التي تم التقاطها من الحدث (4663).
: المستخدمون الذين تم جمعهم مع قائمة معرفات الأمان (SID) الخاصة بهم لمساعدتك في التحقيق.
: تقرير تحليل تردد معرفات الأحداث.
أود أن أشكر Joe Maccry على مساهمته الرائعة في حالات استخدام Sysmon (أكثر من 100 حالة استخدام أضافها Joe).