Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
LogonTracer — Untersuchen Sie bösartige Windows-Anmeldungen durch Visualisierung und Analyse des Windows-Ereignisprotokolls. | Kitploit
Tools/GitHubGitHub/jpcertcc/logontracer
Digitale ForensikBedrohungsanalyseIncident ResponseKI-SicherheitLog-Analyse
GitHubjpcertcc/logontracer

LogonTracer

Untersuchen Sie bösartige Windows-Anmeldungen durch Visualisierung und Analyse des Windows-Ereignisprotokolls.

Repository anzeigen
3.2k487vor 19 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Version Docker pull test

Konzept

LogonTracer v2 ist ein Tool zur Untersuchung bösartiger Anmeldungen durch Visualisierung und Analyse von Windows Active Directory-Ereignisprotokollen. Dieses Tool verknüpft einen Hostnamen (oder eine IP-Adresse) und einen Kontonamen, die in anmeldebezogenen Ereignissen gefunden werden, und zeigt sie als Graph an. Auf diese Weise ist es möglich zu sehen, in welchem Konto ein Anmeldeversuch stattfindet und welcher Host verwendet wird.

Dieses Tool kann die folgenden Ereignis-IDs visualisieren, die mit Windows-Anmeldungen zusammenhängen.

Ereignis-IDBeschreibung
4624Erfolgreiche Anmeldung
4625Fehlgeschlagene Anmeldung
4662Ein Vorgang wurde an einem Objekt ausgeführt
4672Besondere Berechtigungen zuweisen
4719Systemüberwachungsrichtlinie wurde geändert
4720Ein Benutzerkonto wurde erstellt
4726Ein Benutzerkonto wurde gelöscht
4728 / 4732 / 4756Ein Mitglied wurde zu einer sicherheitsaktivierten Gruppe hinzugefügt
4729 / 4733 / 4757Ein Mitglied wurde aus einer sicherheitsaktivierten Gruppe entfernt
4768Kerberos-Authentifizierung (TGT-Anforderung)
4769Kerberos-Dienstticket (ST-Anforderung)
4776NTLM-Authentifizierung
5137Ein Verzeichnisdienstobjekt wurde erstellt
5141Ein Verzeichnisdienstobjekt wurde gelöscht

Weitere Einzelheiten werden in den folgenden Dokumenten beschrieben:

  • Visualise Event Logs to Identify Compromised Accounts - LogonTracer -
  • イベントログを可視化して不正使用されたアカウントを調査 (Japanisch)

LogonTracer-Beispiel


Neuerungen in Version 2.0

KI-gestützte Sicherheitsanalyse

LogonTracer v2.0 integriert eine KI-Analyse-Engine mit OpenAI GPT-Modellen, um eine intelligente Bedrohungserkennung zu bieten, die über traditionelle regelbasierte Ansätze hinausgeht.

  • Sicherheitsmusteranalyse – Interpretiert automatisch Graph-Abfrageergebnisse und erstellt Risikobewertungen mit MITRE ATT&CK-Taktikzuordnung
  • Autonomer LLM-Agent – Ein iterativer KI-Agent, der autonom Cypher-Abfragen gegen den Neo4j-Graphen generiert und ausführt, um Bedrohungen ohne manuelles Eingreifen zu entdecken
  • KI-generierte Sigma-Regeln – Konvertiert KI-Analyseergebnisse in bereitstellbare Sigma-Erkennungsregeln
  • Mehrsprachigkeit – KI-Antworten können auf Englisch, Japanisch oder Französisch generiert werden

Sigma-Regel-Integration

  • Gebündelte Sigma-Regeln – Enthält den vollständigen SigmaHQ-Regelsatz zum Scannen von EVTX-Dateien
  • Sigma-Scan beim Hochladen – Optionales automatisches Ausführen des Sigma-Regel-Scans beim Hochladen von EVTX-Dateien
  • Sigma-Rescan-API – Erneutes Scannen zuvor hochgeladener EVTX-Dateien mit einem bestimmten Sigma-Regelordner über REST-API
  • Sigma-Ergebnisansicht – Dedizierte UI-Seite, die Sigma-Erkennungsergebnisse in einer interaktiven Tabelle anzeigt

Zusätzliche Analyse

LogonTracer verwendet PageRank, Hidden Markov Model und ChangeFinder, um bösartige Hosts und Konten aus Ereignisprotokollen zu erkennen.

PageRank-Liste

Mit LogonTracer ist es auch möglich, Ereignisprotokolle in chronologischer Reihenfolge anzuzeigen.

Zeitleiste


Anforderungen

  • Python 3.9 oder neuer (3.12 empfohlen)

  • Neo4j 5.x (Community oder Enterprise)

  • OpenAI-API-Schlüssel (optional – nur für KI-Analysefunktionen erforderlich)

  • Python-Module

root@kitploit:~
numpy
evtx
lxml
scipy
changefinder
flask
hmmlearn>=0.2.8
scikit-learn
elasticsearch-dsl>=7.0.0,<8.0.0
pyyaml
flask-sqlalchemy
flask-login
flask_wtf
flask-limiter
wtforms
GitPython
pysigma>=0.11.0
pysigma-backend-sqlite
openai>=1.0.0
aiohttp
neo4j

Installation

1. Repository klonen

root@kitploit:~
git clone https://github.com/JPCERTCC/LogonTracer.git
cd LogonTracer

2. Abhängigkeiten installieren

root@kitploit:~
pip3 install -r requirements.txt

3. Neo4j starten

Neo4j herunterladen und starten. Das anfängliche Passwort setzen und den Bolt-Port (Standard: 7687) notieren.

4. Konfigurationsdatei bearbeiten

root@kitploit:~
vi config/config.yml

Wichtige Einstellungen:

root@kitploit:~
settings:
  logontracer:
    WEB_PORT: "8080"
    default_user: "neo4j"       # Neo4j-Benutzername für das Standard-LogonTracer-Konto
    default_password: "password" # Vor dem ersten Start ändern

  neo4j:
    NEO4J_USER: "neo4j"
    NEO4J_PASSWORD: "password"   # Ihr Neo4j-Passwort
    NEO4J_SERVER: "localhost"
    WS_PORT: "7687"

5. Webanwendung starten

root@kitploit:~
python3 logontracer.py --run

Öffnen Sie Ihren Browser unter http://localhost:8080.


Verwendung

Ereignisprotokolle importieren

EVTX-Datei(en) importieren

root@kitploit:~
python3 logontracer.py -e <pfad/zu/Security.evtx> -z <UTC-Offset> -s <Neo4j-Server> -u <Benutzer> -p <Passwort>

XML-Datei(en) importieren

root@kitploit:~
python3 logontracer.py -x <pfad/zu/event.xml> -z <UTC-Offset> -s <Neo4j-Server> -u <Benutzer> -p <Passwort>

Aus Elasticsearch importieren

root@kitploit:~
python3 logontracer.py --es -s <Neo4j-Server> -u <Benutzer> -p <Passwort> --es-server <ES-Host:Port>

Mit Sigma-Scan importieren

Fügen Sie das Flag --sigma hinzu, um die Sigma-Regelerkennung während des Imports auszuführen:

root@kitploit:~
python3 logontracer.py -e <pfad/zu/Security.evtx> -z 9 -s localhost -u neo4j -p password --sigma

Weitere Protokolle hinzufügen (ohne vorhandene Daten zu löschen)

root@kitploit:~
python3 logontracer.py -e <pfad/zu/Security.evtx> -z 9 -s localhost -u neo4j -p password --add

Hochladen über die Web-GUI

Nach dem Start der Webanwendung klicken Sie in der linken Seitenleiste auf Event Log hochladen. Sie können:

  • Eine oder mehrere EVTX- oder XML-Dateien auswählen
  • Den UTC-Offset für die Protokollzeitzone wählen
  • Weitere Dateien hinzufügen aktivieren, um Daten anzuhängen, ohne die Datenbank zu löschen
  • Scan mit Sigma-Regeln ausführen aktivieren, um die Sigma-Erkennung nach dem Import automatisch auszuführen

Hochladen

Sigma-Scan-Ergebnisse

Nach dem Hochladen mit aktiviertem Sigma-Scan oder nach dem Auslösen eines erneuten Scans über die API klicken Sie in der Seitenleiste auf Sigma-Scan-Ergebnisse, um die Funde anzuzeigen.

KI-Analyse (v2.0)

Einrichtung

  1. Gehen Sie zu Einstellungen → KI-Einstellungen in der Navigationsleiste
  2. Aktivieren Sie die KI-Analyse und geben Sie Ihren OpenAI-API-Schlüssel ein
  3. Wählen Sie das GPT-Modell und die bevorzugte Antwortsprache

Verwendung der KI-Analyse

  • Klicken Sie in der oberen Navigation auf KI-Analyse, um den autonomen LLM-Agenten auszuführen
  • Der Agent generiert iterativ Cypher-Abfragen, führt sie gegen die Neo4j-Datenbank aus und meldet entdeckte Bedrohungen
  • Klicken Sie auf KI-Verlauf, um das letzte Analyseergebnis anzuzeigen
  • Klicken Sie im KI-Analyse-Ergebnisbereich auf Sigma-Regeln generieren, um die Funde in Sigma-Erkennungsregeln umzuwandeln

Screenshots der Webanwendung

Anmeldung

Anmeldung

Hauptansicht Graph

Beispiel

Dunkelmodus

Dunkelmodus

Zeitleiste

Zeitleiste

Navigationsleiste

Navigationsleiste

Seitenleiste

Seitenleiste

Filterpanel

Filterpanel

Diff-Graph

Diff-Panel


Fallverwaltung (Neo4j Enterprise)

Mit der Neo4j Enterprise Edition unterstützt LogonTracer mehrere unabhängige Untersuchungsfälle – jeder in einer separaten Neo4j-Datenbank gespeichert.

  • Neuen Fall hinzufügen – Erstellen Sie eine neue Datenbank für eine neue Untersuchung
  • Fall löschen – Entfernen Sie eine Falldatenbank
  • Zugriff auf Fall hinzufügen/entfernen – Erteilen oder entziehen Sie benutzerspezifischen Zugriff auf bestimmte Fälle
  • Fall wechseln – Wechseln Sie den aktiven Fall in der aktuellen Sitzung

Docker

Docker verwenden (einzelner Container)

root@kitploit:~
docker run \
  --detach \
  --publish=7474:7474 --publish=7687:7687 --publish=8080:8080 \
  -e LTHOSTNAME=<IP-Adresse> \
  jpcertcc/docker-logontracer

Docker Compose verwenden

root@kitploit:~
cd docker-compose
docker compose build
docker compose up -d

Docker Compose mit HTTPS (nginx) verwenden

root@kitploit:~
cd docker-compose-with-nginx
docker compose build
docker compose up -d

Docker Compose mit Elastic Stack verwenden

root@kitploit:~
cd docker-compose-with-elasticstack
docker compose build
docker compose up -d

Befehlszeilenoptionen


Demonstration

Das folgende YouTube-Video zeigt die Verwendung von LogonTracer.

LogonTracer_Demonstration


Dokumentation

Weitere Details finden Sie im LogonTracer-Wiki.


Lizenz

LICENSE.txt

Tool herunterladen
OptionBeschreibung
-r, --runWebanwendung starten
-o PORTPort der Webanwendung (Standard: 8080)
--host HOSTBindungsadresse (Standard: 0.0.0.0)
-e EVTX [...]EVTX-Datei(en) importieren
-x XML [...]XML-Ereignisprotokolldatei(en) importieren
-s SERVERNeo4j-Serveradresse (Standard: localhost)
-u USERNeo4j-Benutzername (Standard: neo4j)
-p PASSWORDNeo4j-Passwort
--wsport PORTNeo4j-Bolt-Port (Standard: 7687)
-z UTCZeitzonen-Offset (z. B. 9 für JST)
-f DATEProtokolle ab diesem Datum/Uhrzeit parsen (z. B. 2024-01-01T00:00:00)
-t DATEProtokolle bis zu diesem Datum/Uhrzeit parsen
--addDaten anhängen, ohne die Datenbank zu löschen
--deleteDatenbank vor dem Import löschen
--sigmaSigma-Regel-Scan während des Imports ausführen
--sigma-onlyNur Sigma-Scan ausführen (keine Neo4j-Verarbeitung)
--sigma-rules PFADPfad zum Sigma-Regelordner (Standard: sigma)
--esDaten aus Elasticsearch importieren
--postesAnalyseergebnisse an Elasticsearch senden
--es-server HOST:PORTElasticsearch-Server
--es-index INDEXElasticsearch-Index (Standard: winlogbeat-*)
--es-prefix PRÄFIXElasticsearch-Ereignispräfix (Standard: winlog)
--case NAMEFallname für den Neo4j Enterprise-Mehrdatenbankmodus
-c DATEIPfad zur Konfigurationsdatei (Standard: config/config.yml)
--create_user USERNeuen Neo4j-Benutzer erstellen
--create_password PASSPasswort für den neuen Neo4j-Benutzer
--role ROLLERolle für den neuen Benutzer (admin, architect, reader)
--delete_user USERNeo4j-Benutzer löschen
-l, --learnMaschinenlernanalyse ausführen (Hidden Markov Model)