Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
chainsaw — Durchsuchen und Jagen Sie schnell Windows-Forensik-Artefakte | Kitploit
Tools/GitHubGitHub/withsecureopensource/chainsaw
DefensivwerkzeugeSchwachstellenanalyseForensikDigitale ForensikBedrohungsanalyseIncident ResponseLog-Analyse
GitHubwithsecureopensource/chainsaw

chainsaw

Durchsuchen und Jagen Sie schnell Windows-Forensik-Artefakte

Repository anzeigen
3.7k309114vor 10 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Schnelle Suche und Jagd in Windows-Forensik-Artefakten


Chainsaw bietet eine leistungsstarke „First-Response“-Fähigkeit, um Bedrohungen in Windows-Forensik-Artefakten wie Event Logs und der MFT-Datei schnell zu identifizieren. Chainsaw bietet eine generische und schnelle Methode zur Suche in Event Logs nach Schlüsselwörtern sowie zur Identifizierung von Bedrohungen mithilfe der integrierten Unterstützung für Sigma-Erkennungsregeln und über benutzerdefinierte Chainsaw-Erkennungsregeln.

Funktionen

  • 🎯 Bedrohungen mit Sigma-Erkennungsregeln und benutzerdefinierten Chainsaw-Erkennungsregeln aufspüren
  • 🔍 Forensische Artefakte durch String-Matching und Regex-Muster suchen und extrahieren
  • 📅 Ausführungszeitlinien durch Analyse von Shimcache-Artefakten und deren Anreicherung mit Amcache-Daten erstellen
  • 💡 Die SRUM-Datenbank analysieren und Einblicke dazu liefern
  • ⬇️ Den Rohinhalt forensischer Artefakte (MFT, Registry-Hives, ESE-Datenbanken) ausgeben
  • ⚡ Blitzschnell, in Rust geschrieben, unter Verwendung der EVTX parser-Bibliothek von @OBenamram
  • 🪶 Saubere und leichtgewichtige Ausführungs- und Ausgabeformate ohne unnötigen Ballast
  • 🔥 Dokument-Tagging (Erkennungslogik-Matching) bereitgestellt durch die TAU Engine-Bibliothek
  • 📑 Ergebnisse in verschiedenen Formaten ausgeben, wie ASCII-Tabellenformat, CSV-Format und JSON-Format
  • 💻 Kann auf MacOS, Linux und Windows ausgeführt werden

Inhaltsverzeichnis

  • Funktionen
  • Warum Chainsaw?
  • Jagdlogik für Windows Event Logs
  • Kurzanleitung
    • Herunterladen und Ausführen
    • Installieren/Bauen mit Nix
    • EDR- und AV-Warnungen
    • Was sich in Chainsaw v2 geändert hat
  • Beispiele
    • Suchen
    • Jagen
    • Analyse
      • Shimcache
      • SRUM (System Resource Usage Monitor)
      • Lücken (Erkennung von Lücken im Event Log)
    • Ausgeben
  • Danksagungen

Erweiterte Informationen finden Sie im Wiki für dieses Tool: https://github.com/WithSecureLabs/chainsaw/wiki

Warum Chainsaw?

Bei WithSecure Countercept erfassen wir über unseren EDR-Agenten eine breite Palette von Telemetriequellen von Endpunkten, um unseren Managed-Detection-and-Response-Service bereitzustellen. Es gibt jedoch Umstände, in denen wir forensische Artefakte schnell analysieren müssen, die nicht von unserem EDR erfasst wurden – ein häufiges Beispiel sind Incident-Response-Untersuchungen in einer Umgebung, in der unser EDR zum Zeitpunkt der Kompromittierung nicht installiert war. Chainsaw wurde entwickelt, um unseren Threat Huntern und Incident-Response-Beratern ein Tool für die schnelle Triage forensischer Artefakte in diesen Situationen bereitzustellen.

Windows Event Logs

Windows Event Logs bieten eine reichhaltige Quelle forensischer Informationen für Threat Hunting und Incident-Response-Untersuchungen. Leider kann die Verarbeitung und Durchsuchung von Event Logs ein langsamer und zeitaufwändiger Prozess sein und erfordert in den meisten Fällen den Overhead umgebender Infrastruktur – wie eines ELK-Stacks oder einer Splunk-Instanz –, um effizient durch die Logdaten zu jagen und Erkennungslogik anzuwenden. Dieser Overhead führt oft dazu, dass Blue Teams nicht in der Lage sind, Windows Event Logs schnell zu triagieren, um die für die Weiterführung ihrer Untersuchungen erforderliche Richtung und Schlussfolgerungen zu liefern. Chainsaw löst dieses Problem, da es die schnelle Suche und Jagd durch Windows Event Logs ermöglicht.

Zum Zeitpunkt der Erstellung gibt es nur sehr wenige Open-Source-Standalone-Tools, die eine einfache und schnelle Methode zur Triage von Windows Event Logs bieten, interessante Elemente innerhalb der Logs identifizieren und ein Erkennungslogik-Regelformat (wie Sigma) anwenden, um Anzeichen bösartiger Aktivität zu erkennen. In unseren Tests hatten die vorhandenen Tools Schwierigkeiten, Erkennungslogik effizient auf große Mengen von Event Logs anzuwenden, was sie für Szenarien ungeeignet machte, in denen eine schnelle Triage erforderlich ist.

Jagdlogik für Windows Event Logs

Sigma-Regelabgleich

Mit den Parametern --sigma und --mapping können Sie ein Verzeichnis angeben, das eine Teilmenge von SIGMA-Erkennungsregeln (oder einfach das gesamte SIGMA-Git-Repo) enthält, und Chainsaw lädt, konvertiert und führt diese Regeln automatisch gegen die bereitgestellten Event Logs aus. Die Mapping-Datei teilt Chainsaw mit, welche Felder in den Event Logs für den Regelabgleich verwendet werden sollen. Standardmäßig unterstützt Chainsaw eine breite Palette von Event-Log-Typen, einschließlich, aber nicht beschränkt auf:

EreignistypEreignis-ID
Prozesserstellung (Sysmon)1
Netzwerkverbindungen (Sysmon)3
Image-Ladevorgänge (Sysmon)7
Dateierstellung (Sysmon)11
Registry-Ereignisse (Sysmon)13
Powershell-Skriptblöcke4104
Prozesserstellung4688
Erstellung geplanter Aufgaben4698
Diensterstellung7045

Siehe die Mapping-Datei für die vollständige Liste der Felder, die für die Regelerkennung verwendet werden, und erweitern Sie sie gerne nach Ihren Bedürfnissen.

Chainsaw-Erkennungsregeln

Zusätzlich zur Unterstützung von Sigma-Regeln unterstützt Chainsaw auch ein benutzerdefiniertes Regelformat. Im Repository finden Sie ein rules-Verzeichnis, das verschiedene Chainsaw-Regeln enthält, die es Benutzern ermöglichen:

  1. Windows Defender-, F-Secure-, Sophos- und Kaspersky-AV-Warnungen zu extrahieren und zu parsen
  2. Zu erkennen, wenn wichtige Event Logs gelöscht oder der Event-Log-Dienst gestoppt wird
  3. Benutzer, die erstellt oder zu sensiblen Benutzergruppen hinzugefügt werden
  4. Remote-Login-Ereignisse (Service, RDP, Netzwerk usw.). Dies hilft Jägern, Quellen lateraler Bewegung zu identifizieren
  5. Brute-Force-Angriffe auf lokale Benutzerkonten

Kurzanleitung

Herunterladen und Ausführen

Mit der Veröffentlichung von Chainsaw v2 haben wir beschlossen, die Repositories Sigma Rules und EVTX-Attack-Samples nicht mehr als Chainsaw-Submodule einzubinden. Wir empfehlen, diese Repositories separat zu klonen, um sicherzustellen, dass Sie die neuesten Versionen haben.

Wenn Sie dennoch ein All-in-One-Paket benötigen, das die Chainsaw-Binary, Sigma-Regeln und Beispiel-Event-Logs enthält, können Sie es aus dem Releases-Bereich dieses GitHub-Repos herunterladen. In diesem Releases-Bereich finden Sie auch vorkompilierte reine Binary-Versionen von Chainsaw für verschiedene Plattformen und Architekturen.

Wenn Sie Chainsaw selbst kompilieren möchten, können Sie das Chainsaw-Repo klonen:

git clone https://github.com/WithSecureLabs/chainsaw.git

und den Code selbst kompilieren, indem Sie Folgendes ausführen: cargo build --release. Sobald der Build abgeschlossen ist, finden Sie eine Kopie der kompilierten Binary im Ordner target/release.

Stellen Sie sicher, dass Sie mit dem --release-Flag bauen, da dies eine deutlich schnellere Ausführungszeit gewährleistet.

Tool herunterladen