
APT-Hunter ist ein Threat Hunting Tool für Windows-Ereignisprotokolle, das mit einer Purple-Team-Denkweise entwickelt wurde, um APT-Bewegungen zu erkennen, die im Meer der Windows-Ereignisprotokolle verborgen sind, um die Zeit zur Aufdeckung verdächtiger Aktivitäten zu verkürzen.
APT-Hunter ist ein Bedrohungsjagd-Tool für Windows-Ereignisprotokolle, das mit einer Purple-Team-Denkweise entwickelt wurde, um APT-Bewegungen zu erkennen, die im Meer von Windows-Ereignisprotokollen verborgen sind, und so die Zeit zur Aufdeckung verdächtiger Aktivitäten zu verkürzen. APT-Hunter verwendet vordefinierte Erkennungsregeln und konzentriert sich auf Statistiken, um Anomalien aufzudecken, was bei der Kompromissbewertung sehr effektiv ist. Die Ausgabe erfolgt mit einer Zeitleiste, die direkt aus Excel, Timeline Explorer, Timesketch usw. analysiert werden kann.
Vollständige Informationen über das Tool und seine Verwendung finden Sie in diesem Artikel: Einführung von APT-Hunter – Bedrohungsjagd-Tool mit Windows-Ereignisprotokollen
Informationen zur neuen Version: APT-HUNTER V3.0: Mit Multiprocessing und neuen coolen Funktionen neu aufgebaut
Twitter : @ahmed_khlief
LinkedIn : Ahmed Khlief
Laden Sie die neueste stabile Version von APT-Hunter mit kompilierten Binärdateien von der Seite Releases herunter.
APT-Hunter wurde mit Python3 erstellt, daher müssen Sie die erforderlichen Bibliotheken installieren, um das Tool zu verwenden.
python3 -m pip install -r requirements.txt
APT-Hunter ist einfach zu bedienen: Sie verwenden das Argument -h, um die Hilfe anzuzeigen und die benötigten Optionen zu sehen.
python3 APT-Hunter.py -h





Analyse von EVTX-Dateien: Sie können ein Verzeichnis mit den Protokollen oder eine einzelne Datei angeben. APT-Hunter erkennt den Typ der Protokolle.
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport
Hinzufügen eines Zeitrahmens zur Fokussierung auf eine bestimmte Zeitleiste:
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport -start 2022-04-03 -end 2022-04-05T20:56
Jagd mit String oder Regex:
python3 APT-Hunter.py -hunt "psexec" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile "(psexec|psexesvc)" -p /opt/wineventlogs/ -o Project2
Jagd mit einer Datei, die eine Liste von Regex enthält:
python3 APT-Hunter.py -huntfile "huntfile.txt)" -p /opt/wineventlogs/ -o Project2
Jagd mit Sigma-Regeln:
python3 APT-Hunter.py -sigma -rules rules.json -p /opt/wineventlogs/ -o Project2
Aktuelle Sigma-Regeln für APT-Hunter abrufen (Ausgabe ist eine Datei namens rules.json, die die Regeln aus dem Sigma-Repository Sigma enthält):
Get_Latest_Sigma_Rules.sh
: Diese CSV-Datei können Sie in Timesketch hochladen, um eine Zeitstrahlanalyse durchzuführen, die Ihnen hilft, das vollständige Bild des Angriffs zu sehen.
: Diese Excel-Tabelle enthält alle Ereignisse, die aus den an APT-Hunter übergebenen Windows-Protokollen erkannt wurden.
: Alle Logon-Ereignisse mit geparsten Feldern (Datum, Benutzer, Quell-IP, Logon-Prozess, Arbeitsstationsname, Logon-Typ, Gerätename, Originalprotokoll) als Spalten.
: Alle aus den Ereignisprotokollen erfassten Prozessausführungen.
: Alle Objektzugriffe, die aus Ereignis (4663) erfasst wurden.
: Gesammelte Benutzer mit ihrer SID-Liste zur Unterstützung bei der Untersuchung.
: EventID-Häufigkeitsanalysebericht.
Ich möchte Joe Maccry für seinen großartigen Beitrag zu Sysmon-Anwendungsfällen danken (mehr als 100 von Joe hinzugefügte Anwendungsfälle).