Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
attack_monitor — Endpunkterkennungs- & Malware-Analyse-Software | Kitploit
Tools/GitHubGitHub/yarox24/attack_monitor
DefensivwerkzeugeDynamische Analyse (Sandboxing)Malware-AnalyseIncident Response
GitHubyarox24/attack_monitor

attack_monitor

Endpunkterkennungs- & Malware-Analyse-Software

Repository anzeigen
23358vor 6 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Attack Monitor

Attack Monitor ist eine Python-Anwendung, die entwickelt wurde, um die Sicherheitsüberwachungsfähigkeiten von Windows 7/2008 (und allen späteren Versionen) Workstations/Servern zu verbessern und die dynamische Analyse von Malware zu automatisieren.

Aktuelle Modi (gegenseitig ausschließend):

  • Endpunkterkennung (ED)
  • Malware-Analyse (auf dedizierter virtueller Maschine)

Basiert auf Ereignissen von:

  • Windows-Ereignisprotokollen
  • Sysmon
  • Watchdog (Dateisystemüberwachungs-Python-Bibliothek)
  • TShark (nur Malware-Analyse-Modus)

Aktuelle Version

0.9.0 (Alpha)

Kontakt

[email protected]

Demo

demo/ed.gif

Unterstützte Betriebssysteme

  • Windows 7, 8, 10 (x86 oder x64)
  • Windows 2008, 2012, 2016 (x86 oder x64)

Voraussetzungen

  • Powershell 5
  • Sysmon (heruntergeladen, konfiguriert und installiert durch installer.py)
  • Python 3.6 (64-Bit) - sollte mit Python 3.x funktionieren
  • Tshark (nur Malware-Analyse)
  • Verschiedene Python3-Bibliotheken (requirements.txt)
  • StoneEngine-Bibliothek (enthalten, erstmals veröffentlicht, hochrangige Windows-Ereignisprotokollschnittstelle - Alpha-Status)

Unterstützte Systemereignisse

Einige der Ereignisse werden nur im Malware-Analyse-Modus unterstützt

  • Dateisystemänderungen
  • Erlaubte Netzwerkverbindungen
  • PowerShell-Aktivität (nur detailliert mit PowerShell 5)
  • Prozesserstellung
  • SMB-Aktivität
  • Geplante Aufgaben
  • Manipulation lokaler Konten
  • Erfolgreiche/Fehlgeschlagene Anmeldungen
  • Treiberladung
  • Direkter Datenträgerzugriff
  • Registrierungsüberwachung
  • Pipe-Ereignisse
  • Dienste
  • Überwachungsprotokoll gelöscht
  • WMI-Überwachung von Abfragen + WMI-Persistenz
  • DNS-Anforderungserfassung (über Tshark)

Installation - Endpunkterkennungsmodus

Für den Malware-Analyse-Modus - siehe nächster Abschnitt

root@kitploit:~
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => Choose endpoint detection mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => Choose endpoint detection mode
python installer.py exceptions
[Apply section] Installation - How to enable WMI audit?

Installation - Malware-Analyse-Modus

Für den Endpunkterkennungsmodus - siehe vorheriger Abschnitt

root@kitploit:~
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => Choose malware analysis mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => Choose malware analysis mode
[Install tshark] https://www.wireshark.org/download.html // To default location
[Apply section] Installation - How to choose network interface for malware listening? // (currently only DNS)
[Apply section] Installation - How to enable WMI audit?
[Apply section] Installation - How to monitor specific directories?

Installation - Wie aktiviere ich die WMI-Überwachung?

root@kitploit:~
compmgmt.msc
Services and Applications -> WMI Control -> Properties
Security -> Security -> Advanced -> Auditing -> Add

Select principal: Everyone
Type: All
Show advanced permissions:
  Select all (Execute Methods ... Edit Security)

Warum ist es nicht im installer.py-Skript? Es ist schwer, es programmgesteuert zu tun.

Installation - Wie wähle ich die Netzwerkschnittstelle für das Malware-Abhören aus?

Bearbeiten Sie C:\Program Files\Attack Monitor\config\attack_monitor.cfg

Ändern Sie im Abschnitt [feeder_network_tshark]: network_interface=SCHNITTSTELLENNAMEN HIER EINFÜGEN # ohne Anführungszeichen

Wie bestimmt man den Schnittstellennamen?

TShark verwendet den Namen aus Systemsteuerung\Netzwerk und Internet\Netzwerkverbindungen (Adaptereinstellungen ändern) z. B. Name: WiFi AC => Benutzerdefinierter Name z. B. Name: Ethernet0

Installation - Wie überwache ich bestimmte Verzeichnisse?

Bearbeiten Sie C:\Program Files\Attack Monitor\config\monitored_directories.json

Für die Malware-Analyse wird empfohlen, alle Ereignisse (außer dir_modified) für das Verzeichnis C:\ mit aktiviertem rekursiven Flag zu überwachen. Bitte fügen Sie ggf. auch zusätzliche Verzeichnisse hinzu.

Wie funktioniert es?

  1. Warnung kommt von einer Quelle (Windows-Ereignisprotokoll, Sysmon, Dateisystemänderung, TShark)

  2. Warnung wird gegen config\exceptions\exception.json geprüft, das alle Warnungen enthält, die ignoriert werden sollen. A) Für Endpunkterkennung - Vordefinierter Satz ignorierter Warnungen wird mit der Software geliefert B) Für Malware-Analyse - Sie müssen Ausnahmen selbst auf einem Live-System im sauberen Zustand hinzufügen

  3. Ist die Warnung in exception.json vorhanden? Ja) Wird verworfen [Gehe zu Schritt 1] Nein) Gehe zum nächsten Schritt

  4. Ist der Lernmodus aktiviert? (Kann im Taskleistensymbol oder dauerhaft in der Konfigurationsdatei aktiviert werden) Ja) Ein Warnungsfenster erscheint und fragt, ob Sie diese Warnung ignorieren möchten, wenn ja, welche Felder übereinstimmen müssen, um das Ereignis als ignoriert zu betrachten? (einfacher Vergleich, Teilzeichenfolge, Regex)

    • Wenn Sie sich entscheiden, eine Ausnahme für diese Warnung hinzuzufügen - Warnung wird zu Ausnahmen hinzugefügt [Gehe zu Schritt 1]
    • Wenn Sie sich entscheiden, das Ausnahmefenster zu überspringen - Gehe zum nächsten Schritt

    Nein) Gehe zum nächsten Schritt

  5. Warnung des Benutzers über das erfasste Ereignis. Ausgaben:

    • Taskleisten-Balloonbenachrichtigung (Nur wenn Sie die Maus bewegen und der Computer nicht gesperrt ist)
    • Warnung wird in logs\.txt gespeichert

Bekannte Fehler

  • Beenden ist nicht ordentlich
  • Taskleistensymbol erscheint und verschwindet
Tool herunterladen