Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
grapl — Graph-Plattform für Erkennung und Reaktion | Kitploit
Tools/GitHubGitHub/grapl-security/grapl
AufklärungBedrohungsfeeds & AggregatorenForensikInformationsbeschaffungNetzwerksicherheitDigitale ForensikCloud-SicherheitBedrohungsanalyseEinbruchserkennungIncident ResponseLog-AnalyseArchived
69978vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubgrapl-security/grapl

grapl

Graph-Plattform für Erkennung und Reaktion

Repository anzeigenWebseite
Teilen

Grapl

Grapl ist eine graphbasierte SIEM-Plattform, die von und für Incident-Response-Ingenieure entwickelt wurde.

HINWEIS

Grapl hat den Betrieb als Unternehmen eingestellt. Daher wird dieser Code nicht mehr aktiv weiterentwickelt, bleibt aber in einem archivierten Zustand verfügbar.

Details

Grapl nutzt im Kern Graphdatenstrukturen, um sicherzustellen, dass Sie Ihre Daten effizient abfragen und verbinden, komplexe Angreiferverhalten für Erkennungen modellieren und verdächtiges Verhalten leicht untersuchen können, um den vollen Umfang eines laufenden Einbruchs zu verstehen.

Für eine detailliertere Übersicht über Grapl lesen Sie dieses.

Im Wesentlichen nimmt Grapl Rohdaten, wandelt sie in Graphen um und führt diese Graphen in einem Master-Graphen zusammen. Dann orchestriert es die Ausführung Ihrer Angriffssignaturen und stellt Werkzeuge für Ihre Untersuchungen bereit.

Sie können einige unserer Vorträge ansehen auf der BSidesLV oder auf der BSides San Francisco.

Grapl unterstützt nativ Knoten für:

  • Prozesse
  • Dateien
  • Netzwerk

Grapl unterstützt nativ die folgenden Eingabeformate zum Generieren von Graphen:

  • Sysmon-Logs
  • osquery-Logs
  • ein generisches JSON-Log-Format

Grapl wird mit Blick auf Plugins entwickelt – Betreiber können problemlos neue Eingabe-Log-Formate und neue Knotentypen unterstützen.

Beachten Sie, dass Grapl noch nicht den stabilen 1.0-Status erreicht hat und ein sich schnell bewegendes Projekt ist. Erwarten Sie geringfügige Fehler und bahnbrechende Änderungen!

Hauptfunktionen

Einrichtung

Fragen? Versuchen Sie, ein Issue in diesem Repo zu eröffnen, oder treten Sie dem Grapl-Slack-Kanal (Klicken Sie für Einladung) bei.

Hauptfunktionen

Identität

Wenn Sie mit Logquellen wie Sysmon vertraut sind, ist eines der besten Features, dass Prozessen Identitäten zugewiesen werden. Grapl wendet das gleiche Konzept für alle unterstützten Logtypen an, indem es Pseudo-Identifikatoren wie Prozess-IDs nimmt und kanonische Identitäten ermittelt.

Grapl kombiniert dieses Identitätskonzept dann mit seinem Graph-Ansatz, was es einfach macht, über Entitäten und ihr Verhalten nachzudenken. Darüber hinaus führt diese Identitätseigenschaft dazu, dass Grapl nur einzigartige Informationen aus Ihren Logs speichert, was bedeutet, dass Ihre Datenspeicherung sublinear zum Log-Volumen wächst.

Dies senkt die Speicherkosten und bietet Ihnen zentrale Orte, um Ihre Daten anzuzeigen, anstatt sie über Tausende von Logs verteilt zu haben. Zum Beispiel können Sie bei einem kanonischen Prozess-Identifikator alle Informationen dazu anzeigen, indem Sie den Knoten auswählen.

Analysatoren https://grapl.readthedocs.io/en/latest/analyzers/implementing.html

Analysatoren sind Ihre Angriffssignaturen. Es sind Python-Module, die in den S3-Bucket von Grapl bereitgestellt werden und bei Änderungen am Master-Graphen von Grapl orchestriert werden.

Anstatt dass Analysatoren versuchen, einen binären Wert "Gut" oder "Schlecht" für Angriffsverhalten zu bestimmen, nutzt Grapl ein Risikokonzept und korreliert Risiken automatisch, um die risikoreichsten Teile Ihrer Umgebung hervorzuheben.

Analysatoren werden in Echtzeit ausgeführt, sobald der Master-Graph aktualisiert wird, und verwenden konstante Zeitoperationen. Grapl's Analysator-Umgebung batcht, parallelisiert und optimiert Ihre Abfragen automatisch. Durch die Verwendung konstanter Zeit- und sublinearer Operationen stellt Grapl sicher, dass Sie auch bei wachsender Organisation und steigendem Datenvolumen weiterhin auf effiziente Abfragen zählen können.

Grapl stellt eine Analysator-Bibliothek zur Verfügung, mit der Sie Angriffssignaturen in reinem Python schreiben können. Siehe dieses Repo für Beispiele.

Hier ein kurzes Beispiel, wie Sie eine verdächtige Ausführung von svchost.exe erkennen:

root@kitploit:~
class SuspiciousSvchost(Analyzer):

    def get_queries(self) -> OneOrMany[ProcessQuery]:
        invalid_parents = [
            Not("services.exe"),
            Not("smss.exe"),
            Not("ngentask.exe"),
            Not("userinit.exe"),
            Not("GoogleUpdate.exe"),
            Not("conhost.exe"),
            Not("MpCmdRun.exe"),
        ]

        return (
            ProcessQuery()
            .with_process_name(eq=invalid_parents)
            .with_children(
                ProcessQuery().with_process_name(eq="svchost.exe")
            )
        )

    def on_response(self, response: ProcessView, output: Any):
        output.send(
            ExecutionHit(
                analyzer_name="Suspicious svchost",
                node_view=response,
                risk_score=75,
            )
        )

Ihre Analysatoren im Code zu halten bedeutet, dass Sie:

  • Code-Reviews Ihrer Warnungen durchführen
  • Tests schreiben, in CI integrieren
  • Abstraktionen erstellen, Logik wiederverwenden und allgemein Best Practices für die Softwarewartung befolgen

Sehen Sie sich Grapl's Analysator-Bereitstellungs-Plugin an, um zu erfahren, wie Sie Ihre Analysatoren in einem Git-Repo halten können, das sie bei einem Push auf Master automatisch bereitstellt.

Engagements

Grapl bietet ein Werkzeug für Untersuchungen namens Engagement. Ein Engagement ist ein isolierter Graph, der einen Teilgraphen darstellt, den Ihre Analysatoren als verdächtig eingestuft haben.

Mit AWS Sagemaker gehosteten Jupyter-Notebooks und Grapl's bereitgestellter Python-Bibliothek können Sie jeden verdächtigen Teilgraphen erweitern, um den vollen Umfang eines Angriffs zu erfassen. Während Sie das Angriffs-Scope mit Ihrem Jupyter-Notebook erweitern, wird der Engagement-Graph aktualisiert und stellt das Angriffs-Scope visuell dar.

Ereignisgesteuert und erweiterbar

Grapl wurde für Erweiterungen entwickelt – kein Dienst kann die Bedürfnisse jeder Organisation erfüllen. Jeder native Grapl-Dienst arbeitet durch Senden und Empfangen von Ereignissen, was bedeutet, dass Sie zur Erweiterung von Grapl nur Nachrichten abonnieren müssen.

Dies macht Grapl trivial erweiterbar oder in Ihre bestehenden Dienste integrierbar.

Grapl bietet außerdem ein Plugin-System, derzeit in der Beta-Phase, das es Ihnen ermöglicht, die Fähigkeiten der Plattform zu erweitern – benutzerdefinierte Knoten und Abfragefunktionen hinzuzufügen.

Einrichtung

https://grapl.readthedocs.io/en/main/setup/

Tool herunterladen