
Active Directory Forensic Toolkit : اكتشاف وإعادة بناء هجمات AD من سجلات أحداث Windows (EVTX)
ADFT هي مجموعة أدوات تحقيق غير متصلة بالإنترنت لـ Active Directory / Windows مع واجهة ويب محلية مدمجة.
هذا الإصدار الرسمي v1.0 يُطلق سطح منتج واحد متماسك:
يقوم ADFT بمعالجة الأدلة المُصدرة، وتحويل كل مصدر مدعوم إلى تنسيق JSONL أساسي، وتطبيق كشف وربط محدد، وحساب درجة تعرض AD المرصودة، وإعادة بناء تسلسل الهجوم، وإنشاء أدوات التحقيق والتشديد.
يقوم ADFT بتحليل مجموعات البيانات غير المتصلة بالإنترنت الخاصة بـ Windows / AD / SIEM وإنتاج أدوات التحقيق من خلال CLI وGUI مدمج.

يدعم ADFT v1.0:
يقبل ADFT أدلة المصدر في صيغ متعددة ويحولها إلى JSONL أساسي قبل التحليل:
التثبيت الموصى به بنقرة واحدة:
./install_adft.sh
الموصى به للتحقق من EVTX الحقيقي:
./install_adft.sh --run-demo
التثبيت اليدوي:
python3 -m venv .venv
source .venv/bin/activate
pip install --upgrade pip
pip install -e ".[full]"
تثبيت التطوير:
pip install -e ".[full,dev]"
ملاحظات تفصيلية حول التبعيات موجودة في docs/DEPENDENCIES.md.
ملاحظة المستودع: pyproject.toml هو المصدر الأساسي للتغليف. install_adft.sh هو مسار التثبيت الرسمي الكامل لـ v1.0، ويبقى requirements-dev.txt متاحًا للمساهمين و CI.
adft convert test_logs -o converted_inputs
adft investigate test_logs/attack.json -o reports_core --format html json csv --export-events-jsonl
adft summary -o reports_core
adft alerts -o reports_core --full
adft score -o reports_core
adft story -o reports_core --full
adft attack-chain -o reports_core
adft attack-path -o reports_core
adft reconstruct -o reports_core --full
adft harden -o reports_core --dry-run --export-scripts reports_core/remediation
adft report -o reports_core
تشغيل واجهة المستخدم الرسومية المدمجة باستخدام:
adft ui -o reports_gui --host 127.0.0.1 --port 8765
ثم افتح:
http://127.0.0.1:8765

واجهة المستخدم الرسومية مُدارة بواسطة الخلفية: التحميل والتحويل والتحقيق والتنبيهات والجدول الزمني وإعادة البناء والرسم البياني والقياس والتشديد والمشاهدات الخاصة بالتصدير تقرأ حالة تشغيل ADFT الفعلية بدلاً من إعادة تشغيل منطق الأعمال في المتصفح.
يدعم ADFT التحقيق القائم على الرسم البياني من نقطة محورية مختارة، مع علاقات مرئية وتحديد زمني وتنقل موجه للمحلل.

adft_report.htmladft_report.jsonadft_report.csvattack_navigator_layer.jsonadft_replay.jsonattack_graph.mmdadft_integrity.json.adft_last_run.jsonconverted_inputs/conversion_manifest.jsonhardening_scripts.zip بعد تصدير التشديد من GUI أو CLIEVTX جزء من النطاق المدعوم.
في وقت التشغيل، يتطلب تحويل EVTX وجود python-evtx.
بدونه، لا يمكن تحليل مدخلات EVTX بنجاح. لهذا السبب مسار التثبيت الموصى به للإصدار الرسمي v1.0 هو:
./install_adft.sh
هذا الإصدار v1.0 يأتي مع 34 قاعدة في خط أنابيب محدد وقابل للتفسير.
adft/
cli/ نقاط دخول سطر الأوامر
core/ الاستيعاب والتطبيع ونماذج البيانات
detection/ حزمة القواعد المحددة وخط أنابيب الكشف
correlation/ تجميع التنبيهات ومنطق الحملات
timeline/ إعادة بناء الجدول الزمني
graph/ رسم بياني للكيانات وتحليل مسار الهجوم
investigation/ أدوات السرد القصصي وإعادة البناء
analysis/ تحليل الدرجة وجودة البيانات
harden/ منطق العلاج والتشديد
reporting/ تقارير بصيغ JSON وCSV وHTML مستقلة
exports/ مصدّرات Navigator و replay
ui_server.py خادم HTTP مدمج وجسر خلفي لواجهة المستخدم الرسومية
webui_dist/ أصول واجهة الويب المغلّفة التي يخدمها الخلفية
datasets/ مجموعات بيانات تجريبية لاختبارات التدخين
frontend_source/
src/ مصدر React/Vite لواجهة المستخدم الرسومية المدمجة
pytest -q
python3 main.py investigate adft/datasets/ransomware_pre_encryption_campaign.json -o /tmp/adft_release_reports --format html json csv --export-events-jsonl
python3 main.py ui -o /tmp/adft_release_reports --host 127.0.0.1 --port 8765

عرض المعايير يوفر سطح تحقق مضغوط للمنتج مع مقاييس التشغيل وفحوصات الإصدار المغلّفة.
انظر أيضًا:
docs/TESTING.mddocs/ARCHITECTURE.mddocs/DEPENDENCIES.mddocs/RELEASE_VALIDATION.mdتتضمن واجهة المستخدم الرسومية المدمجة مفتاح لغة فرنسية/إنجليزية ثابت في الشريط العلوي. يتم تخزين الاختيار محليًا في المتصفح وينطبق على التنقل الرئيسي والشاشات والتسميات الموجهة للمحلل.
يشحن ADFT v1.0 مع adft/datasets/ad_prod_investigation_post_siem_demo_1000_events.json لعرض توضيحي شامل للفدية يمارس التحويل والجدول الزمني والرسم البياني والتنبيهات والتصدير.