Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
APT-Hunter — APT-Hunter es una herramienta de caza de amenazas (Threat Hunting) para registros de eventos de Windows, creada con mentalidad de equipo púrpura (purple team) para detectar movimientos de APT ocultos en el mar de registros de eventos de Windows, con el fin de reducir el tiempo para descubrir actividad sospechosa. | Kitploit
Herramientas/GitHubGitHub/ahmedkhlief/apt-hunter
Análisis ForenseInteligencia de AmenazasRespuesta a IncidentesAnálisis de Registros
GitHubahmedkhlief/apt-hunter

APT-Hunter

Ver RepositorioSitio web
1.4k24624hace 9 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

APT-Hunter es una herramienta de caza de amenazas (Threat Hunting) para registros de eventos de Windows, creada con mentalidad de equipo púrpura (purple team) para detectar movimientos de APT ocultos en el mar de registros de eventos de Windows, con el fin de reducir el tiempo para descubrir actividad sospechosa.

Compartir

APT-Hunter

APT-Hunter

Búsqueda de amenazas en registros de eventos de Windows, creada con una mentalidad de equipo púrpura.

Release Downloads Stars Contributors Python 3.8+ License

APT-Hunter es una herramienta de búsqueda de amenazas para registros de eventos de Windows. Utiliza reglas de detección predefinidas y estadísticas de registros para exponer actividad de APT oculta en grandes volúmenes de eventos, reduciendo el tiempo necesario para descubrir comportamiento sospechoso. Es especialmente eficaz para evaluaciones de compromiso.

Los resultados se escriben como una línea de tiempo que se puede analizar directamente en Excel, Timeline Explorer, Timesketch y herramientas similares, o explorar en el panel web integrado con triaje opcional mediante LLM local.

  • Presentando APT-Hunter
  • APT-Hunter v3.0: reconstruido con multiprocesamiento

Tabla de Contenidos

  • Características
  • Instalación
  • Inicio Rápido
  • Opciones de Línea de Comandos
  • Ejemplos
  • Panel Web
  • Análisis con LLM Local
  • Triaje Agéntico
  • Muestras de Salida
  • Autor
  • Créditos

Características

  • Detección basada en reglas en Security, System, Sysmon, PowerShell, Defender, WinRM, Scheduled Tasks, Terminal Services y más; el tipo de registro se detecta automáticamente.
  • Motor de multiprocesamiento para el análisis rápido de grandes conjuntos de registros.
  • Búsqueda por cadena, regex o archivo de regex, además de soporte para reglas Sigma.
  • Búsqueda en registros de auditoría de Office 365.
  • Salida de línea de tiempo como Excel, CSV (compatible con Timesketch) e informes dedicados de inicio de sesión, ejecución de procesos y acceso a objetos.
  • Panel web con filtrado, gráficos, una línea de tiempo de incidentes y exportación de informes de IR (Markdown / .docx).
  • Análisis con LLM local a través de cualquier servidor compatible con OpenAI (Ollama, LM Studio, llama.cpp). Nada sale de tu máquina.
  • Triaje agéntico que agrupa miles de alertas en una lista corta y revisable de hallazgos.

Instalación

Descarga los binarios compilados desde la página de Releases, o ejecuta desde el código fuente (Python 3.8+):

git clone https://github.com/ahmedkhlief/APT-Hunter.git
cd APT-Hunter
python3 -m pip install -r requirements.txt

Inicio Rápido

python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport

-p acepta un directorio o un único archivo. Añade -web para abrir el panel cuando finalice el análisis.

APT-Hunter Help

APT-Hunter analysing with all reports

APT-Hunter command-line output

APT-Hunter Excel output

APT-Hunter CSV output with Timesketch

Opciones de Línea de Comandos

Ejecuta python3 APT-Hunter.py -h para ver la lista completa. Opciones principales:

OpciónDescripción
-p, --pathArchivo o carpeta de registros a analizar
-o, --outNombre / directorio de salida
-start, -endRestringir la línea de tiempo (formato ISO)
-tzZona horaria (local o p. ej. Asia/Dubai)
-coresNúcleos de CPU a usar (por defecto: la mitad de los disponibles)
-hunt, -huntfile, -eidBuscar por cadena/regex, archivo de regex o Event ID
-sigma, -rulesBuscar con reglas Sigma convertidas a JSON
-o365hunt, -o365rules, -o365rawBúsqueda en registros de auditoría de Office 365
-procexec, -logon, -objaccess, -allreportInformes adicionales
-web, -webview, -webhost, -webportIniciar el panel web
-llm, -llm-provider, -llm-url, -llm-model, -llm-key, -llm-severity, -llm-batch, -llm-contextAnálisis con LLM local

Ejemplos

Analizar una carpeta de archivos EVTX (los tipos de registro se detectan automáticamente):

python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport

Centrarse en un intervalo de tiempo:

python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport -start 2022-04-03 -end 2022-04-05T20:56

Buscar con una cadena, una regex o un archivo de regex:

python3 APT-Hunter.py -hunt "psexec" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile "(psexec|psexesvc)" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile huntfile.txt -p /opt/wineventlogs/ -o Project2

Buscar con reglas Sigma:

python3 APT-Hunter.py -sigma -rules rules.json -p /opt/wineventlogs/ -o Project2

Obtener las últimas reglas de Sigma convertidas para APT-Hunter (escribe rules.json):

./Get_Latest_Sigma_Rules.sh

Panel Web

Explora un informe generado en el navegador: filtrado, gráficos, línea de tiempo de incidentes y exportación de informes de IR.

python3 run_webapp.py <Output>/<Output>_Report.xlsx     # o pasa el directorio de salida
python3 APT-Hunter.py -p <logs> -o <Output> -web         # analiza y luego abre el panel
python3 APT-Hunter.py -webview <Output>                  # abre un informe existente

Aceptar un hallazgo de triaje lo fija a la línea de tiempo de incidentes junto con su evidencia, adjuntada como sub-eventos plegables: se sitúan bajo el hallazgo en la tabla en lugar de intercalarse con todo lo demás, y se mantienen fuera de los gráficos de la línea de tiempo para que los gráficos sigan siendo legibles. Eliminar un hallazgo elimina también sus sub-eventos.

El servidor se enlaza a 0.0.0.0:5000 por defecto. Usa --host / --port (o -webhost / -webport) para cambiarlo, por ejemplo --host 127.0.0.1 para mantenerlo local. Los hallazgos revisados y la línea de tiempo se conservan cuando se reconstruye la caché del informe.

Descargar herramienta