
ATHF هو إطار عمل للصيد الاستباقي للتهديدات المعتمدة على الوكلاء - بناء أنظمة يمكنها التذكر والتعلم والتصرف باستقلالية متزايدة.

بدء سريع • التثبيت • التوثيق • أمثلة
امنح برنامج مطاردة التهديدات لديك ذاكرة وفاعلية.
إطار مطاردة التهديدات الوكلائي (ATHF) هو طبقة الذاكرة والأتمتة لبرنامج مطاردة التهديدات لديك. يمنح مطارداتك البنية والاستمرارية والسياق - مما يجعل كل تحقيق سابق في متناول البشر والذكاء الاصطناعي على حد سواء.
يعمل ATHF مع أي منهجية مطاردة (PEAK أو TaHiTI أو عمليتك الخاصة). إنه ليس بديلاً؛ بل هو الطبقة التي تجعل عمليتك الحالية جاهزة للذكاء الاصطناعي.
يوفر ATHF البنية والاستمرارية لبرامج مطاردة التهديدات. إنه إطار عمل قائم على Markdown يعمل على:
تفقد معظم برامج مطاردة التهديدات السياق القيّم بمجرد انتهاء المطاردة. تعيش الملاحظات في Slack أو التذاكر، وتُكتب الاستعلامات مرة واحدة ثم تُنسى، والدروس المستفادة موجودة فقط في أذهان المحللين.
حتى أدوات الذكاء الاصطناعي تبدأ من الصفر في كل مرة دون الوصول إلى بيئتك أو بياناتك أو مطارداتك السابقة.
يغيّر ATHF ذلك بمنح مطارداتك البنية والاستمرارية والسياق.
اقرأ المزيد: docs/why-athf.md
تتبع كل مطاردة تهديدات الحلقة الأساسية نفسها: تعلّم → لاحظ → تحقّق → احتفظ.

لماذا LOCK؟ إنه صغير بما يكفي لاستخدامه وصارم بما يكفي ليتمكن الوكلاء من تفسيره. من خلال التقاط كل مطاردة بهذا التنسيق، يجعل ATHF من الممكن لمساعدي الذكاء الاصطناعي استدعاء الأعمال السابقة واقتراح استعلامات محسّنة بناءً على النتائج السابقة.
اقرأ المزيد: docs/lock-pattern.md
يُعرِّف ATHF نموذج نضج بسيطًا. كل مستوى يبني على المستوى السابق.
معظم الفرق ستعمل عند المستويين 1–2. كل ما يتجاوز ذلك هو نضج اختياري.

المستوى 1: يعمل خلال يوم واحد المستوى 2: يعمل خلال أسبوع المستوى 3: 2-4 أسابيع (اختياري) المستوى 4: 1-3 أشهر (اختياري)
اقرأ المزيد: docs/maturity-model.md
# Install ATHF
pip install agentic-threat-hunting-framework
# Initialize your hunt program
athf init
# NEW: Conduct research before hunting (5-skill methodology)
athf research new --topic "LSASS dumping" --technique T1003.001
# Create your first hunt (link to research)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001
# Clone and install from source
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .
# Initialize and start hunting
athf init
athf hunt new --technique T1003.001
# Clone the repository
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
# Copy a template and start documenting
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md
# Customize AGENTS.md with your environment
# Add your SIEM, EDR, and data sources
اختر مساعد الذكاء الاصطناعي الخاص بك: Claude Code أو GitHub Copilot أو Cursor - أي أداة يمكنها قراءة ملفات مستودعك.
الدليل الكامل: docs/getting-started.md
يتضمن ATHF واجهة CLI كاملة الميزات لإدارة مطارداتك. إليك مرجع سريع:
athf init # Interactive setup
athf init --non-interactive # Use defaults
# Conduct thorough pre-hunt research (15-20 min)
athf research new --topic "LSASS dumping" --technique T1003.001
# Quick research for urgent hunts (5 min)
athf research new --topic "Pass-the-Hash" --depth basic
# Generate AI-powered hypothesis from threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"
# List research and agents
athf research list
athf agent list
athf hunt new # Interactive mode
athf hunt new \
--technique T1003.001 \
--title "LSASS Dumping Detection" \
--platform windows \
--research R-0001 # Link to research document
athf hunt list # Show all hunts
athf hunt list --status completed # Filter by status
athf hunt list --directory test # Filter by environment (test/production)
athf hunt list --output json # JSON output
athf hunt search "kerberoasting" # Full-text search
athf hunt search "credential" --directory production # Search with directory filter
athf research search "credential" # Search research docs
athf hunt validate # Validate all hunts
athf hunt validate H-0001 # Validate specific hunt
athf hunt stats # Show statistics
athf hunt coverage # MITRE ATT&CK coverage
athf research stats # Research metrics
# Install STIX support (optional)
pip install 'agentic-threat-hunting-framework[attack]'
# Download live ATT&CK data (835+ techniques with full metadata)
athf attack update
# Check provider status
athf attack status
# Look up technique metadata
athf attack lookup T1003.001
# List techniques for a tactic
athf attack techniques credential-access
بدون mitreattack-python، يستخدم ATHF نسخة احتياطية v14 مدمجة (14 تكتيكًا، تعدادات تقريبية). ومع تثبيته، تحصل على بيانات وصفية كاملة للتقنيات: المنصات، مصادر البيانات، التقنيات الفرعية، والتعدادات الدقيقة.
# Install MCP dependencies
pip install 'agentic-threat-hunting-framework[mcp]'
# Start MCP server (for Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts
قم بالتكوين في ~/.claude/mcp-servers.json:
{
"athf": {
"command": "athf-mcp",
"env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
}
}
تكتشف نقطة الدخول المستقلة athf-mcp مساحة عملك تلقائيًا من الدليل الحالي (cwd) أو متغير البيئة ATHF_WORKSPACE. استخدم athf mcp serve --workspace /path للمسارات الصريحة.
ملاحظة أمنية: ترتبط وسيلتا النقل
sseوstreamable-httpبـ127.0.0.1وهما غير مصادق عليهما. كل أداة تقرأ مساحة عملك بالكامل، وبعضها يستدعي وكلاء LLM على نفقتك. لا تمرّر--hostإلا لربط واجهة قابلة للتوجيه، وعندها ضع وكيل مصادقة أمامها. وسيلة النقل الافتراضيةstdioلا تفتح أي مقبس إطلاقًا.
يوفر 17 أداة: إدارة المطاردات، البحث الدلالي، تغطية ATT&CK، البحث، التحقيقات، وتوليد الفرضيات المدعوم بالذكاء الاصطناعي - وكلها قابلة للوصول مباشرة من مساعد البرمجة الذكي لديك.
التوثيق الكامل: مرجع CLI

شاهد ATHF أثناء العمل: قم بتهيئة مساحة عمل، وأنشئ مطاردات، واستكشف كتالوج مطاردة التهديدات الخاص بك في أقل من 60 ثانية.
اطّلع على قسم بدء سريع أعلاه لخيارات التثبيت (PyPI أو المصدر أو Markdown خالص).
المتطلبات الأساسية:
تم اكتشاف Atomic Stealer وهو يجمع ملفات تعريف الارتباط الخاصة بـ Safari عبر AppleScript. النتيجة: نتيجة إيجابية حقيقية واحدة، وعُزل المضيف قبل تسريب البيانات.
الرؤية الرئيسية: تفوّق الاكتشاف القائم على السلوك على الأساليب القائمة على التوقيعات. حدد التحقق من توقيع العملية برمجية ضارة غير موقعة تحاول جمع البيانات.
عرض المطاردة كاملة → | شاهد المزيد من الأمثلة →
قد تتساءل كيف يتفاعل هذا مع أطر عمل مثل PEAK. يمنحك PEAK أسلوبًا راسخًا لكيفية المطاردة. يبني ATHF على ذلك الأساس بمنحك البنية والذاكرة والاستمرارية. يوجّه PEAK العمل. ويضمن ATHF أن تلتقط العمل وتنظمه وتعيد استخدامه عبر المطاردات المستقبلية.
لا تتعلق مطاردة التهديدات الوكلائية باستبدال المحللين. بل تتعلق ببناء أنظمة قادرة على:
عندما يمتلك إطار عملك ذاكرة، تتوقف عن فقدان المعرفة بسبب تغيّر الموظفين أو الملاحظات المنسية. وعندما يتمكن مساعد الذكاء الاصطناعي الخاص بك من الرجوع إلى تلك الذاكرة، يصبح مضاعِف قوة.
استخدام ATHF في مؤسستك: ATHF إطار عمل لاستيعابه داخليًا، وليس منصة لتوسيعها. انسخه (fork) وخصّصه واجعله ملكك. راجع USING_ATHF.md للحصول على إرشادات التبني. مطارداتك تبقى ملكك—المشاركة اختيارية لكنها محل تقدير.
المستودع: https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
الهدف هو مساعدة كل فريق مطاردة تهديدات على الانتقال من الذاكرة العشوائية إلى القدرة الوكلائية المنظمة.
صُمم ATHF ليُنسخ (fork) ويُخصّص لمؤسستك.
راجع docs/INSTALL.md#development--customization من أجل:
بدء سريع:
pip install -e ".[dev]" # Install dev dependencies
pre-commit install # Set up quality checks
pytest tests/ -v # Run tests
من إنشاء Sydney Marrone © 2025
ابدأ صغيرًا. وثّق مطاردة واحدة. أضف البنية. ابنِ الذاكرة.
الذاكرة هي المضاعِف. الفاعلية هي القوة. بمجرد أن يتمكن برنامجك من التذكّر، يصبح كل شيء آخر ممكنًا.
مطاردة موفقة!
| المستوى | القدرة | ما الذي تحصل عليه |
|---|
| 0 | غير منظم (Ad-hoc) | المطاردات موجودة في Slack أو التذاكر أو ملاحظات المحللين |
| 1 | موثّق | سجلات مطاردة دائمة باستخدام LOCK |
| 2 | قابل للبحث | الذكاء الاصطناعي يقرأ مطارداتك ويستدعيها |
| 3 | توليدي | الذكاء الاصطناعي ينفذ الاستعلامات عبر أدوات MCP ويجري الأبحاث |
| 4 | وكلائي | وكلاء مستقلون يراقبون ويتصرفون ويولّدون الفرضيات |