
Active Directory Forensic Toolkit: Erkennen & rekonstruieren von AD-Angriffen aus Windows-Ereignisprotokollen (EVTX)
ADFT ist ein Offline-Toolkit für Active Directory / Windows-Untersuchungen mit einer integrierten lokalen Weboberfläche.
Diese offizielle v1.0-Veröffentlichung bringt ein zusammenhängendes Produktangebot:
ADFT nimmt exportierte Beweismittel auf, konvertiert jede unterstützte Quelle in kanonisches JSONL, wendet deterministische Erkennungen und Korrelationen an, berechnet einen beobachteten AD-Expositionswert, rekonstruiert Angriffsabläufe und generiert Untersuchungs- und Härtungsartefakte.
ADFT analysiert Offline-Windows-/AD-/SIEM-orientierte Datensätze und erstellt über eine CLI und eine integrierte GUI Untersuchungsartefakte.

ADFT v1.0 unterstützt:
ADFT akzeptiert Quellbeweise in mehreren Formaten und konvertiert sie vor der Analyse in kanonisches JSONL:
Empfohlene Einmalinstallation:
./install_adft.sh
Empfohlen für echte EVTX-Validierung:
./install_adft.sh --run-demo
Manuelle Installation:
python3 -m venv .venv
source .venv/bin/activate
pip install --upgrade pip
pip install -e ".[full]"
Entwicklungsinstallation:
pip install -e ".[full,dev]"
Detaillierte Abhängigkeitshinweise sind in docs/DEPENDENCIES.md aufgeführt.
Repository-Hinweis: pyproject.toml ist die maßgebliche Quelle für die Paketierung. install_adft.sh ist der offizielle vollständige Installationspfad für v1.0, und requirements-dev.txt bleibt für Mitwirkende und CI verfügbar.
adft convert test_logs -o converted_inputs
adft investigate test_logs/attack.json -o reports_core --format html json csv --export-events-jsonl
adft summary -o reports_core
adft alerts -o reports_core --full
adft score -o reports_core
adft story -o reports_core --full
adft attack-chain -o reports_core
adft attack-path -o reports_core
adft reconstruct -o reports_core --full
adft harden -o reports_core --dry-run --export-scripts reports_core/remediation
adft report -o reports_core
Starten Sie die integrierte GUI mit:
adft ui -o reports_gui --host 127.0.0.1 --port 8765
Öffnen Sie dann:
http://127.0.0.1:8765

Die GUI wird vom Backend gesteuert: Hochladen, Konvertierung, Untersuchung, Alarme, Timeline, Rekonstruktion, Graph, Benchmark, Härtung und Exportansichten lesen den tatsächlichen ADFT-Ausführungszustand, anstatt die Geschäftslogik im Browser zu wiederholen.
ADFT unterstützt graphbasierte Untersuchung von einem ausgewählten Pivot aus, mit sichtbaren Beziehungen, Zeitabgrenzung und analystenorientierter Navigation.

adft_report.htmladft_report.jsonadft_report.csvattack_navigator_layer.jsonadft_replay.jsonattack_graph.mmdadft_integrity.json.adft_last_run.jsonconverted_inputs/conversion_manifest.jsonhardening_scripts.zip nach GUI- oder CLI-HärtungsexportEVTX ist Teil des unterstützten Perimeters.
Zur Laufzeit erfordert die EVTX-Konvertierung python-evtx.
Ohne dieses können EVTX-Eingaben nicht erfolgreich analysiert werden. Deshalb ist der empfohlene Installationspfad für die offizielle v1.0-Veröffentlichung:
./install_adft.sh
Diese v1.0-Veröffentlichung enthält 34 Regeln in einer deterministischen, erklärbaren Pipeline.
adft/
cli/ Befehlszeilen-Einstiegspunkte
core/ Erfassung, Normalisierung und Datenmodelle
detection/ Deterministisches Regelpaket und Erkennungspipeline
correlation/ Alarmgruppierung und Kampagnenlogik
timeline/ Timeline-Rekonstruktion
graph/ Entitätsgraph und Angriffspfadanalyse
investigation/ Fallnarrative und Rekonstruktionshilfen
analysis/ Bewertung und Datenqualitätsanalyse
harden/ Härtungs- und Remediationslogik
reporting/ JSON-, CSV- und eigenständige HTML-Berichte
exports/ Navigator- und Replay-Exporte
ui_server.py Integrierter HTTP-Server und GUI-Backend-Brücke
webui_dist/ Verpackte Web-UI-Assets, die vom Backend bereitgestellt werden
datasets/ Demo-Datensätze für Smoke-Tests
frontend_source/
src/ React/Vite-Quelle für die integrierte GUI
pytest -q
python3 main.py investigate adft/datasets/ransomware_pre_encryption_campaign.json -o /tmp/adft_release_reports --format html json csv --export-events-jsonl
python3 main.py ui -o /tmp/adft_release_reports --host 127.0.0.1 --port 8765

Die Benchmark-Ansicht bietet eine kompakte Produktvalidierungsoberfläche mit Laufzeitmetriken und verpackten Release-Prüfungen.
Siehe auch:
docs/TESTING.mddocs/ARCHITECTURE.mddocs/DEPENDENCIES.mddocs/RELEASE_VALIDATION.mdDie integrierte GUI enthält einen persistenten FR/EN-Sprachschalter in der oberen Leiste. Die Wahl wird lokal im Browser gespeichert und gilt für die Hauptnavigation, Bildschirme und analystenorientierte Beschriftungen.
ADFT v1.0 wird mit adft/datasets/ad_prod_investigation_post_siem_demo_1000_events.json ausgeliefert, für eine End-to-End-Ransomware-Demonstration, die Konvertierung, Timeline, Graph, Alarme und Exporte durchläuft.