Zurück zu den Updates
New releaseAug 20, 2026

agentic-threat-hunting-framework v0.19.0

ATHF ist ein Framework für agentisches Threat Hunting - Systeme, die sich erinnern, lernen und mit zunehmender Autonomie handeln können.

Teilen

Agentic Threat Hunting Framework (ATHF)

ATHF Logo

PyPI version PyPI downloads Python Version License: MIT GitHub stars

SchnellstartInstallationDokumentationBeispiele

Verleihen Sie Ihrem Threat-Hunting-Programm Gedächtnis und Handlungsfähigkeit.

Das Agentic Threat Hunting Framework (ATHF) ist die Gedächtnis- und Automatisierungsebene für Ihr Threat-Hunting-Programm. Es verleiht Ihren Jagden Struktur, Beständigkeit und Kontext – und macht jede vergangene Untersuchung sowohl für Menschen als auch für KI zugänglich.

ATHF funktioniert mit jeder Jagdmethodik (PEAK, TaHiTI oder Ihrem eigenen Prozess). Es ist kein Ersatz; es ist die Ebene, die Ihren bestehenden Prozess KI-bereit macht.

Was ist ATHF?

ATHF bietet Struktur und Beständigkeit für Threat-Hunting-Programme. Es ist ein markdown-basiertes Framework, das:

  • Dokumentiert Jagden mithilfe des LOCK-Musters (Learn → Observe → Check → Keep)
  • Pflegt ein durchsuchbares Repository früherer Untersuchungen
  • Ermöglicht KI-Assistenten, auf Ihre Umgebung und frühere Arbeiten zu verweisen
  • Funktioniert mit jeder SIEM/EDR-Plattform
  • NEU: Enthält KI-gestützte Recherche- und Hypothesengenerierungs-Agenten (v0.3.0+)

Das Problem

Die meisten Threat-Hunting-Programme verlieren wertvollen Kontext, sobald eine Jagd endet. Notizen leben in Slack oder Tickets, Abfragen werden einmal geschrieben und vergessen, und gewonnene Erkenntnisse existieren nur in den Köpfen der Analysten.

Selbst KI-Tools starten jedes Mal bei null, ohne Zugriff auf Ihre Umgebung, Ihre Daten oder Ihre vergangenen Jagden.

ATHF ändert das, indem es Ihren Jagden Struktur, Beständigkeit und Kontext verleiht.

Mehr dazu: docs/why-athf.md

Das LOCK-Muster

Jede Threat-Hunting-Jagd folgt derselben grundlegenden Schleife: Learn → Observe → Check → Keep.

Das LOCK-Muster

  • Learn: Kontext aus Threat Intelligence, Alerts oder Anomalien sammeln
  • Observe: Eine Hypothese über das Verhalten des Angreifers aufstellen
  • Check: Hypothesen mit gezielten Abfragen testen
  • Keep: Ergebnisse und gewonnene Erkenntnisse festhalten

Warum LOCK? Es ist klein genug, um es zu nutzen, und streng genug, damit Agenten es interpretieren können. Indem jede Jagd in diesem Format festgehalten wird, ermöglicht ATHF KI-Assistenten, sich an frühere Arbeiten zu erinnern und auf Grundlage früherer Ergebnisse verfeinerte Abfragen vorzuschlagen.

Mehr dazu: docs/lock-pattern.md

Die fünf Ebenen des agentischen Threat Hunting

ATHF definiert ein einfaches Reifegradmodell. Jede Ebene baut auf der vorherigen auf.

Die meisten Teams werden sich auf den Ebenen 1–2 bewegen. Alles darüber hinaus ist optionale Reife.

Die fünf Ebenen

StufeFähigkeitWas Sie erhalten
0Ad-hocJagden existieren in Slack, Tickets oder Analystennotizen
1DokumentiertDauerhafte Jagdaufzeichnungen mit LOCK
2DurchsuchbarKI liest und erinnert sich an Ihre Jagden
3GenerativKI führt Abfragen über MCP-Tools aus und recherchiert
4AgentischAutonome Agenten überwachen und handeln, generieren Hypothesen

Stufe 1: Innerhalb eines Tages einsatzbereit Stufe 2: Innerhalb einer Woche einsatzbereit Stufe 3: 2–4 Wochen (optional) Stufe 4: 1–3 Monate (optional)

Mehr dazu: docs/maturity-model.md

🚀 Schnellstart

Option 1: Installation von PyPI (empfohlen)

# Install ATHF
pip install agentic-threat-hunting-framework

# Initialize your hunt program
athf init

# NEW: Conduct research before hunting (5-skill methodology)
athf research new --topic "LSASS dumping" --technique T1003.001

# Create your first hunt (link to research)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001

Option 2: Installation aus dem Quellcode (Entwicklung)

# Clone and install from source
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .

# Initialize and start hunting
athf init
athf hunt new --technique T1003.001

Option 3: Reines Markdown (ohne Installation)

# Clone the repository
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework

# Copy a template and start documenting
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md

# Customize AGENTS.md with your environment
# Add your SIEM, EDR, and data sources

Wählen Sie Ihren KI-Assistenten: Claude Code, GitHub Copilot oder Cursor – jedes Tool, das Ihre Repository-Dateien lesen kann.

Vollständiger Leitfaden: docs/getting-started.md

🔧 CLI-Befehle

ATHF enthält ein voll ausgestattetes CLI zur Verwaltung Ihrer Jagden. Hier ist eine Kurzreferenz:

Arbeitsbereich initialisieren

athf init                           # Interactive setup
athf init --non-interactive         # Use defaults

Recherche & Hypothesengenerierung (NEU in v0.3.0)

# Conduct thorough pre-hunt research (15-20 min)
athf research new --topic "LSASS dumping" --technique T1003.001

# Quick research for urgent hunts (5 min)
athf research new --topic "Pass-the-Hash" --depth basic

# Generate AI-powered hypothesis from threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"

# List research and agents
athf research list
athf agent list

Jagden erstellen

athf hunt new                       # Interactive mode
athf hunt new \
  --technique T1003.001 \
  --title "LSASS Dumping Detection" \
  --platform windows \
  --research R-0001                 # Link to research document

Auflisten & Suchen

athf hunt list                      # Show all hunts
athf hunt list --status completed   # Filter by status
athf hunt list --directory test     # Filter by environment (test/production)
athf hunt list --output json        # JSON output
athf hunt search "kerberoasting"    # Full-text search
athf hunt search "credential" --directory production  # Search with directory filter
athf research search "credential"   # Search research docs

Validieren & Statistiken

athf hunt validate                  # Validate all hunts
athf hunt validate H-0001           # Validate specific hunt
athf hunt stats                     # Show statistics
athf hunt coverage                  # MITRE ATT&CK coverage
athf research stats                 # Research metrics

ATT&CK-Datenverwaltung (NEU in v0.11.0)

# Install STIX support (optional)
pip install 'agentic-threat-hunting-framework[attack]'

# Download live ATT&CK data (835+ techniques with full metadata)
athf attack update

# Check provider status
athf attack status

# Look up technique metadata
athf attack lookup T1003.001

# List techniques for a tactic
athf attack techniques credential-access

Ohne mitreattack-python verwendet ATHF einen fest codierten v14-Fallback (14 Taktiken, ungefähre Zählungen). Mit ihm erhalten Sie vollständige Technik-Metadaten: Plattformen, Datenquellen, Sub-Techniken und genaue Zählungen.

MCP-Server (NEU in v0.11.0)

# Install MCP dependencies
pip install 'agentic-threat-hunting-framework[mcp]'

# Start MCP server (for Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts

Konfiguration in ~/.claude/mcp-servers.json:

{
  "athf": {
    "command": "athf-mcp",
    "env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
  }
}

Der eigenständige Einstiegspunkt athf-mcp erkennt Ihren Arbeitsbereich automatisch anhand des aktuellen Arbeitsverzeichnisses (cwd) oder der Umgebungsvariable ATHF_WORKSPACE. Verwenden Sie athf mcp serve --workspace /path für explizite Pfade.

Sicherheitshinweis: Die Transports sse und streamable-http binden an 127.0.0.1 und sind nicht authentifiziert. Jedes Tool liest Ihren gesamten Arbeitsbereich, und einige rufen LLM-Agenten auf Ihre Kosten auf. Übergeben Sie --host nur, um eine routbare Schnittstelle zu binden, und stellen Sie in diesem Fall einen authentifizierenden Proxy davor. Der standardmäßige stdio-Transport öffnet überhaupt keinen Socket.

Stellt 17 Tools bereit: Jagdverwaltung, semantische Suche, ATT&CK-Abdeckung, Recherche, Untersuchungen und KI-gestützte Hypothesengenerierung – alles direkt über Ihren KI-Codierungsassistenten zugänglich.

Vollständige Dokumentation: CLI-Referenz

📺 In Aktion sehen

ATHF Demo

Sehen Sie ATHF in Aktion: Initialisieren Sie einen Arbeitsbereich, erstellen Sie Jagden und erkunden Sie Ihren Threat-Hunting-Katalog in unter 60 Sekunden.

Beispiel-Jagden ansehen →

Installation

Siehe Abschnitt Schnellstart oben für Installationsoptionen (PyPI, Quelle oder reines Markdown).

Voraussetzungen:

  • Python 3.8-3.13 (für die CLI-Option)
  • Ihr bevorzugter KI-Codierungsassistent

Dokumentation

Kernkonzepte

Stufenspezifische Anleitungen

Integration & Anpassung

🎖️ Vorgestellte Jagden

H-0001: Erkennung von macOS-Information-Stealer

Erkannte, dass Atomic Stealer über AppleScript Safari-Cookies sammelt. Ergebnis: 1 True Positive, Host vor der Exfiltration isoliert.

Wichtige Erkenntnis: Verhaltensbasierte Erkennung übertraf signaturbasierte Ansätze. Die Validierung der Prozesssignatur identifizierte unsignierte Malware, die versuchte, Daten zu sammeln.

Vollständige Jagd ansehen → | Weitere Beispiele ansehen →

Warum das wichtig ist

Sie fragen sich vielleicht, wie dies mit Frameworks wie PEAK zusammenspielt. PEAK bietet Ihnen eine solide Methode für die Jagd. ATHF baut auf dieser Grundlage auf, indem es Ihnen Struktur, Gedächtnis und Kontinuität verleiht. PEAK leitet die Arbeit an. ATHF stellt sicher, dass Sie die Arbeit erfassen, organisieren und in zukünftigen Jagden wiederverwenden.

Agentisches Threat Hunting bedeutet nicht, Analysten zu ersetzen. Es geht darum, Systeme aufzubauen, die:

  • Sich daran erinnern, was zuvor getan wurde
  • Aus vergangenen Erfolgen und Fehlern lernen
  • Menschliches Urteilsvermögen durch kontextbezogene Erinnerung unterstützen

Wenn Ihr Framework über ein Gedächtnis verfügt, verlieren Sie kein Wissen mehr durch Personalwechsel oder vergessene Notizen. Wenn Ihr KI-Assistent auf dieses Gedächtnis zugreifen kann, wird er zu einem Kraftvervielfacher.

💬 Community & Einführung

ATHF in Ihrer Organisation nutzen: ATHF ist ein Framework, das Sie verinnerlichen, nicht eine Plattform, die Sie erweitern sollen. Forken Sie es, passen Sie es an, machen Sie es zu Ihrem. Siehe USING_ATHF.md für Hinweise zur Einführung. Ihre Jagden bleiben Ihre – ein Zurückteilen ist optional, wird aber geschätzt.

Repository: https://github.com/Nebulock-Inc/agentic-threat-hunting-framework

Das Ziel ist, jedem Threat-Hunting-Team dabei zu helfen, sich von Ad-hoc-Gedächtnis zu strukturierter, agentischer Fähigkeit zu entwickeln.


🛠️ Entwicklung & Anpassung

ATHF ist dafür konzipiert, geforkt und für Ihre Organisation angepasst zu werden.

Siehe docs/INSTALL.md#development--customization für:

  • Einrichtung Ihres Forks für die Entwicklung
  • Pre-Commit-Hooks für Code-Qualität
  • Tests und Typprüfung
  • Anpassungsbeispiele
  • CI/CD-Integration

Schnellstart:

pip install -e ".[dev]"       # Install dev dependencies
pre-commit install            # Set up quality checks
pytest tests/ -v              # Run tests

👤 Autor

Erstellt von Sydney Marrone © 2025


Fangen Sie klein an. Dokumentieren Sie eine Jagd. Fügen Sie Struktur hinzu. Bauen Sie ein Gedächtnis auf.

Gedächtnis ist der Multiplikator. Handlungsfähigkeit ist die Kraft. Sobald Ihr Programm sich erinnern kann, wird alles andere möglich.

Viel Erfolg bei der Jagd!

Kategorien