
ThreatHound
ThreatHound هي أداة متقدمة في الأمن السيبراني مصممة لتسهيل الكشف الفعال عن التهديدات وتحليل سجلات أحداث ويندوز. توفر واجهة سهلة الاستخدام لإدارة وتحليل بيانات الأمان. تشمل الميزات الرئيسية تحليل السجلات، دمج قواعد Sigma، والكشف عن التهديدات في الوقت الفعلي.
الميزات الرئيسية:
- أتمتة الصيد عن التهديدات، تقييم الاختراق، والاستجابة للحوادث لسجلات أحداث ويندوز
- تنزيل وتحديث قواعد Sigma يومياً من المصدر
- أكثر من 50 قاعدة كشف مضمنة
- دعم لأكثر من 2300 قاعدة كشف لـ Sigma
- دعم لقواعد Sigma الجديدة ديناميكياً وإضافتها إلى قواعد الكشف
- إضافة أي قواعد كشف تفضلها بسهولة
- يمكنك إضافة نوع مصدر سجل جديد في mapping.py بسهولة
- إدارة قواعد Sigma: إدارة ومعالجة قواعد Sigma بسلاسة.
ميزات الإصدار V2:
- أسرع!!.
- حفظ جميع المخرجات بصيغة CSV مع التفاصيل الكاملة.
- وظيفة البحث.
- تحليل السجلات: تحليل السجلات باستخدام تعيينات ومرشحات مخصصة.
- واجهة المستخدم: واجهة رسومية بديهية للتفاعل والتصور بسهولة.
- واجهة الأوامر: يمكنك استخدام الأوامر فقط.
- تصور البيانات: تمثيل رسومي للبيانات للحصول على رؤى أفضل.
- التحليل في الوقت الفعلي: معالجة وتحليل البيانات في الوقت الفعلي.
- التخصيص: قابلة للتخصيص بسهولة لتناسب احتياجات الأمن السيبراني المختلفة.
- التوافق: توافق عبر المنصات مع دعم تنسيقات بيانات مختلفة.
ميزات متخصصة لمحترفي التحقيق الرقمي والاستجابة للحوادث (DFIR):
- تحليل البيانات الجنائية: مجهزة بقدرات تحليل الأدلة الجنائية الرقمية، مما يساعد في التحقيقات الرقمية.
- مجموعة أدوات الاستجابة للحوادث: توفر أدوات أساسية للاستجابة السريعة للحوادث الأمنية، مما يساعد فرق DFIR على تقييم التهديدات والتفاعل معها بسرعة.
- تحليل الجدول الزمني: تدعم بناء وتحليل الجداول الزمنية للأحداث، وهو أمر بالغ الأهمية لفهم تسلسل الأنشطة أثناء الحادث.
- ربط الأدلة: تسهل ربط الأدلة الرقمية المختلفة، مما يساعد في تحديد الأنشطة الضارة ونقاط الاختراق.
- تجميع السجلات وتحليلها: تجمع وتحلل السجلات من مصادر مختلفة، مما يوفر رؤية شاملة للأحداث المتعلقة بالأمان.
- التكامل مع أدوات الطب الشرعي: تقدم قدرات تكامل مع أدوات الطب الشرعي الشائعة، مما يعزز فائدتها في سياق التحقيق الرقمي والاستجابة للحوادث.
حالات الاستخدام المثالية:
- المراقبة الأمنية: للمؤسسات التي تتطلع إلى تعزيز قدرات المراقبة الأمنية لديها، يوفر ThreatHound تحليلاً وتنبيهات في الوقت الفعلي.
- التحقيق في الحوادث: في حالة وقوع حادث أمني، تتيح ميزات التحليل العميق للأداة فهماً سريعاً واستجابة.
- الامتثال وإعداد التقارير: بفضل معالجته الشاملة للبيانات، يساعد ThreatHound في الحفاظ على معايير الامتثال ويولد تقارير مفصلة لأغراض التدقيق.
- الأغراض التعليمية والتدريبية: واجهته سهلة الاستخدام ومجموعة ميزاته الشاملة تجعل ThreatHound أداة ممتازة للبيئات التعليمية التي تركز على تدريب الأمن السيبراني.
لقد قمت ببناء ما يلي:
- خلفية مخصصة لدعم قواعد Sigma بلغة بايثون
- خلفية مخصصة لتحليل ملفات evtx بلغة بايثون
- خلفية مخصصة للمطابقة بين CSV وقواعد Sigma
- خلفية مخصصة للمطابقة بين evtx وقواعد Sigma
المهام المتبقية:
التثبيت:
$ git clone https://github.com/MazX0p/ThreatHound.git
$ cd ThreatHound
$ pip3 install - r requirements.txt
$ pyhton3 ThreatHound.py
- ملاحظة: glob لا يدعم الحصول على مسار الدليل إذا كان يحتوي على مسافات في أسماء المجلدات، يرجى التأكد من أن مسار الأداة لا يحتوي على مسافات (أسماء المجلدات)
تجربة توضيحية:

لقطات الشاشة:
الواجهة الرسومية (GUI):





سطر الأوامر (COMMAND LINE):

