Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
APT-Hunter — APT-Hunter ist ein Threat Hunting Tool für Windows-Ereignisprotokolle, das mit einer Purple-Team-Denkweise entwickelt wurde, um APT-Bewegungen zu erkennen, die im Meer der Windows-Ereignisprotokolle verborgen sind, um die Zeit zur Aufdeckung verdächtiger Aktivitäten zu verkürzen. | Kitploit
Tools/GitHubGitHub/ahmedkhlief/apt-hunter
ForensikBedrohungsanalyseIncident ResponseLog-Analyse
GitHubahmedkhlief/apt-hunter

APT-Hunter

APT-Hunter ist ein Threat Hunting Tool für Windows-Ereignisprotokolle, das mit einer Purple-Team-Denkweise entwickelt wurde, um APT-Bewegungen zu erkennen, die im Meer der Windows-Ereignisprotokolle verborgen sind, um die Zeit zur Aufdeckung verdächtiger Aktivitäten zu verkürzen.

Repository anzeigen
1.4k24627vor 11 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Webseite
Teilen

APT-Hunter

APT-Hunter

Threat Hunting für Windows-Ereignisprotokolle, entwickelt mit einer Purple-Team-Denkweise.

Release Downloads Stars Contributors Python 3.8+ License

APT-Hunter ist ein Threat-Hunting-Tool für Windows-Ereignisprotokolle. Es verwendet vordefinierte Erkennungsregeln und Protokollstatistiken, um APT-Aktivitäten aufzudecken, die in großen Mengen von Ereignissen verborgen sind, und reduziert so die Zeit, die zum Aufdecken verdächtigen Verhaltens benötigt wird. Es ist besonders effektiv für Kompromittierungsbewertungen.

Die Ergebnisse werden als Timeline ausgegeben, die direkt in Excel, Timeline Explorer, Timesketch und ähnlichen Tools analysiert oder im integrierten Web-Dashboard mit optionaler lokaler LLM-Triage erkundet werden kann.

  • Introducing APT-Hunter
  • APT-Hunter v3.0: rebuilt with multiprocessing

Inhaltsverzeichnis

  • Funktionen
  • Installation
  • Schnellstart
  • Kommandozeilenoptionen
  • Beispiele
  • Web-Dashboard
  • Lokale LLM-Analyse
  • Agentische Triage
  • Ausgabebeispiele
  • Autor
  • Danksagungen

Funktionen

  • Regelbasierte Erkennung über Security, System, Sysmon, PowerShell, Defender, WinRM, Scheduled Tasks, Terminal Services und mehr; der Protokolltyp wird automatisch erkannt.
  • Multiprocessing-Engine für die schnelle Analyse großer Protokollmengen.
  • Hunting nach String, Regex oder Regex-Datei, plus Sigma-Regelunterstützung.
  • Office 365 Audit-Log-Hunting.
  • Timeline-Ausgabe als Excel, CSV (Timesketch-fähig) und dedizierte Berichte zu Anmeldungen, Prozessausführungen und Objektzugriffen.
  • Web-Dashboard mit Filterung, Diagrammen, einer Incident-Timeline und IR-Berichtsexport (Markdown / .docx).
  • Lokale LLM-Analyse über jeden OpenAI-kompatiblen Server (Ollama, LM Studio, llama.cpp). Nichts verlässt Ihren Rechner.
  • Agentische Triage, die Tausende von Alarmen in eine kurze, überprüfbare Liste von Befunden gruppiert.

Installation

Laden Sie kompilierte Binärdateien von der Releases-Seite herunter oder führen Sie das Tool aus dem Quellcode aus (Python 3.8+):

git clone https://github.com/ahmedkhlief/APT-Hunter.git
cd APT-Hunter
python3 -m pip install -r requirements.txt

Schnellstart

python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport

-p akzeptiert ein Verzeichnis oder eine einzelne Datei. Fügen Sie -web hinzu, um das Dashboard zu öffnen, wenn die Analyse abgeschlossen ist.

APT-Hunter Help

APT-Hunter analysing with all reports

APT-Hunter command-line output

APT-Hunter Excel output

APT-Hunter CSV output with Timesketch

Kommandozeilenoptionen

Führen Sie python3 APT-Hunter.py -h für die vollständige Liste aus. Hauptoptionen:

OptionBeschreibung
-p, --pathZu analysierende Protokolldatei oder Ordner
-o, --outAusgabename / Ausgabeverzeichnis
-start, -endTimeline einschränken (ISO-Format)
-tzZeitzone (local oder z. B. Asia/Dubai)
-coresZu verwendende CPU-Kerne (Standard: die Hälfte der verfügbaren)
-hunt, -huntfile, -eidHunting nach String/Regex, Regex-Datei oder Event ID
-sigma, -rulesHunting mit nach JSON konvertierten Sigma-Regeln
-o365hunt, -o365rules, -o365rawOffice 365 Audit-Log-Hunting
-procexec, -logon, -objaccess, -allreportZusätzliche Berichte
-web, -webview, -webhost, -webportWeb-Dashboard starten
-llm, -llm-provider, -llm-url, -llm-model, -llm-key, -llm-severity, -llm-batch, -llm-contextLokale LLM-Analyse

Beispiele

Analysieren Sie einen Ordner mit EVTX-Dateien (Protokolltypen werden automatisch erkannt):

python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport

Fokus auf einen Zeitraum:

python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport -start 2022-04-03 -end 2022-04-05T20:56

Hunting mit einem String, einer Regex oder einer Datei mit Regexes:

python3 APT-Hunter.py -hunt "psexec" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile "(psexec|psexesvc)" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile huntfile.txt -p /opt/wineventlogs/ -o Project2

Hunting mit Sigma-Regeln:

python3 APT-Hunter.py -sigma -rules rules.json -p /opt/wineventlogs/ -o Project2

Laden Sie die neuesten für APT-Hunter konvertierten Sigma-Regeln herunter (schreibt rules.json):

./Get_Latest_Sigma_Rules.sh

Web-Dashboard

Durchsuchen Sie einen generierten Bericht im Browser: Filterung, Diagramme, Incident-Timeline und IR-Berichtsexport.

python3 run_webapp.py <Output>/<Output>_Report.xlsx     # or pass the output directory
python3 APT-Hunter.py -p <logs> -o <Output> -web         # analyse, then open the dashboard
python3 APT-Hunter.py -webview <Output>                  # open an existing report

Wenn Sie einen Triage-Befund akzeptieren, wird er zusammen mit seinen Belegen an die Incident-Timeline angeheftet und als einklappbare Sub-Events angehängt: Sie stehen in der Tabelle unter dem Befund, statt mit allem anderen verschachtelt zu werden, und sie werden aus den Timeline-Diagrammen herausgehalten, damit die Diagramme lesbar bleiben. Wenn Sie einen Befund entfernen, werden seine Sub-Events mit ihm entfernt.

Der Server bindet standardmäßig an 0.0.0.0:5000. Verwenden Sie --host / --port (oder -webhost / -webport), um dies zu ändern, zum Beispiel --host 127.0.0.1, um ihn lokal zu halten. Überprüfte Befunde und die Timeline bleiben erhalten, wenn der Berichtscache neu aufgebaut wird.

Tool herunterladen