Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ADFT — Active Directory Forensic Toolkit: Erkennen & rekonstruieren von AD-Angriffen aus Windows-Ereignisprotokollen (EVTX) | Kitploit
Tools/GitHubGitHub/kjean13/adft
SchwachstellenanalyseKonfigurationsprüfungForensikDigitale ForensikIncident ResponseLog-Analyse
GitHubkjean13/adft

ADFT

Active Directory Forensic Toolkit: Erkennen & rekonstruieren von AD-Angriffen aus Windows-Ereignisprotokollen (EVTX)

Repository anzeigen
512vor 5 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ADFT v1.0

ADFT ist ein Offline-Toolkit für Active Directory / Windows-Untersuchungen mit einer integrierten lokalen Weboberfläche.

Diese offizielle v1.0-Veröffentlichung bringt ein zusammenhängendes Produktangebot:

  • die kanonische ADFT-Engine
  • die CLI
  • die integrierte GUI, die vom Backend bereitgestellt wird

ADFT nimmt exportierte Beweismittel auf, konvertiert jede unterstützte Quelle in kanonisches JSONL, wendet deterministische Erkennungen und Korrelationen an, berechnet einen beobachteten AD-Expositionswert, rekonstruiert Angriffsabläufe und generiert Untersuchungs- und Härtungsartefakte.

Kurzübersicht

ADFT analysiert Offline-Windows-/AD-/SIEM-orientierte Datensätze und erstellt über eine CLI und eine integrierte GUI Untersuchungsartefakte.

ADFT CLI summary

Umfang von v1.0

ADFT v1.0 unterstützt:

  • kanonische JSONL-Konvertierung
  • Offline-Untersuchung aus exportierten Beweismitteln
  • deterministische Erkennungen und Korrelationen
  • Timeline-Rekonstruktion und Angriffspfad-Darstellung
  • Bewertung der beobachteten AD-Exposition
  • Härtungsergebnisse und optionale PowerShell-Remediation-Exporte
  • Berichtsartefakte in HTML, JSON und CSV
  • ATT&CK Navigator, Replay-JSON, Mermaid-Graph- und Integritätsmanifest-Exporte
  • eine integrierte lokale Weboberfläche, die vom Backend bereitgestellt wird
  • eine Benchmark-Ansicht in der GUI zur Release-Validierung und Laufzeitprüfungen

Unterstützte Eingabeformate

ADFT akzeptiert Quellbeweise in mehreren Formaten und konvertiert sie vor der Analyse in kanonisches JSONL:

  • JSON / JSONL / NDJSON
  • EVTX
  • YAML / YML
  • CSV / TSV
  • CEF / LEEF
  • XML
  • LOG / SYSLOG / TXT
  • Markdown
  • ZIP

Installation

Empfohlene Einmalinstallation:

root@kitploit:~
./install_adft.sh

Empfohlen für echte EVTX-Validierung:

root@kitploit:~
./install_adft.sh --run-demo

Manuelle Installation:

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
pip install --upgrade pip
pip install -e ".[full]"

Entwicklungsinstallation:

root@kitploit:~
pip install -e ".[full,dev]"

Detaillierte Abhängigkeitshinweise sind in docs/DEPENDENCIES.md aufgeführt.

Repository-Hinweis: pyproject.toml ist die maßgebliche Quelle für die Paketierung. install_adft.sh ist der offizielle vollständige Installationspfad für v1.0, und requirements-dev.txt bleibt für Mitwirkende und CI verfügbar.

Hauptbefehle

root@kitploit:~
adft convert test_logs -o converted_inputs
adft investigate test_logs/attack.json -o reports_core --format html json csv --export-events-jsonl
adft summary -o reports_core
adft alerts -o reports_core --full
adft score -o reports_core
adft story -o reports_core --full
adft attack-chain -o reports_core
adft attack-path -o reports_core
adft reconstruct -o reports_core --full
adft harden -o reports_core --dry-run --export-scripts reports_core/remediation
adft report -o reports_core

Integrierte GUI

Starten Sie die integrierte GUI mit:

root@kitploit:~
adft ui -o reports_gui --host 127.0.0.1 --port 8765

Öffnen Sie dann:

root@kitploit:~
http://127.0.0.1:8765

ADFT Benchmark

Die GUI wird vom Backend gesteuert: Hochladen, Konvertierung, Untersuchung, Alarme, Timeline, Rekonstruktion, Graph, Benchmark, Härtung und Exportansichten lesen den tatsächlichen ADFT-Ausführungszustand, anstatt die Geschäftslogik im Browser zu wiederholen.

Aktuelle GUI-Eigenschaften

  • Titel und Symbol des Browser-Tabs sind als ADFT UI gebrandet
  • Statische Assets werden mit No-Cache-Headern ausgeliefert
  • Aktualisierungsaktion gegen Backend-Zustand und -Fähigkeiten
  • Zentrierter Entitätsgraph mit Schwenk-, Zoom-, Knoten-Zieh-, gerichteten Kanten- und Zeitfenster-Filterung
  • Knotenanreicherung mit Risiko, erstem/letztem Auftreten und Kennzeichnung bekannter IOCs, wenn Beweise vorhanden sind
  • Begrenzte Graphenanzeige mit maximal 50 Knoten pro Seite zur Reduzierung des Analystenrauschens
  • Benchmark-Tab für Laufzeit- und Release-Validierung

Graphbasiertes Pivotieren

ADFT unterstützt graphbasierte Untersuchung von einem ausgewählten Pivot aus, mit sichtbaren Beziehungen, Zeitabgrenzung und analystenorientierter Navigation. ADFT Graph Pivot

Generierte Artefakte

  • adft_report.html
  • adft_report.json
  • adft_report.csv
  • attack_navigator_layer.json
  • adft_replay.json
  • attack_graph.mmd
  • adft_integrity.json
  • .adft_last_run.json
  • converted_inputs/conversion_manifest.json
  • hardening_scripts.zip nach GUI- oder CLI-Härtungsexport

EVTX-Abhängigkeitshinweis

EVTX ist Teil des unterstützten Perimeters. Zur Laufzeit erfordert die EVTX-Konvertierung python-evtx.

Ohne dieses können EVTX-Eingaben nicht erfolgreich analysiert werden. Deshalb ist der empfohlene Installationspfad für die offizielle v1.0-Veröffentlichung:

root@kitploit:~
./install_adft.sh

Regelpaket

Diese v1.0-Veröffentlichung enthält 34 Regeln in einer deterministischen, erklärbaren Pipeline.

Repository-Struktur

root@kitploit:~
adft/
  cli/             Befehlszeilen-Einstiegspunkte
  core/            Erfassung, Normalisierung und Datenmodelle
  detection/       Deterministisches Regelpaket und Erkennungspipeline
  correlation/     Alarmgruppierung und Kampagnenlogik
  timeline/        Timeline-Rekonstruktion
  graph/           Entitätsgraph und Angriffspfadanalyse
  investigation/   Fallnarrative und Rekonstruktionshilfen
  analysis/        Bewertung und Datenqualitätsanalyse
  harden/          Härtungs- und Remediationslogik
  reporting/       JSON-, CSV- und eigenständige HTML-Berichte
  exports/         Navigator- und Replay-Exporte
  ui_server.py     Integrierter HTTP-Server und GUI-Backend-Brücke
  webui_dist/      Verpackte Web-UI-Assets, die vom Backend bereitgestellt werden
  datasets/        Demo-Datensätze für Smoke-Tests
frontend_source/
  src/             React/Vite-Quelle für die integrierte GUI

Validierung

root@kitploit:~
pytest -q
python3 main.py investigate adft/datasets/ransomware_pre_encryption_campaign.json -o /tmp/adft_release_reports --format html json csv --export-events-jsonl
python3 main.py ui -o /tmp/adft_release_reports --host 127.0.0.1 --port 8765

Benchmark und Validierung

ADFT Dashboard

Die Benchmark-Ansicht bietet eine kompakte Produktvalidierungsoberfläche mit Laufzeitmetriken und verpackten Release-Prüfungen.

Siehe auch:

  • docs/TESTING.md
  • docs/ARCHITECTURE.md
  • docs/DEPENDENCIES.md
  • docs/RELEASE_VALIDATION.md

Sprachumschalter der UI

Die integrierte GUI enthält einen persistenten FR/EN-Sprachschalter in der oberen Leiste. Die Wahl wird lokal im Browser gespeichert und gilt für die Hauptnavigation, Bildschirme und analystenorientierte Beschriftungen.

Demo-Datensatz

ADFT v1.0 wird mit adft/datasets/ad_prod_investigation_post_siem_demo_1000_events.json ausgeliefert, für eine End-to-End-Ransomware-Demonstration, die Konvertierung, Timeline, Graph, Alarme und Exporte durchläuft.

Tool herunterladen