
APT-Hunter es una herramienta de caza de amenazas (Threat Hunting) para registros de eventos de Windows, creada con mentalidad de equipo púrpura (purple team) para detectar movimientos de APT ocultos en el mar de registros de eventos de Windows, con el fin de reducir el tiempo para descubrir actividad sospechosa.
APT-Hunter es una herramienta de caza de amenazas para registros de eventos de Windows, creada con la mentalidad de equipo púrpura para detectar movimientos de APT ocultos en el mar de registros de eventos de Windows, reduciendo el tiempo para descubrir actividad sospechosa. APT-Hunter utiliza reglas de detección predefinidas y se centra en estadísticas para descubrir anomalías, lo que es muy efectivo en la evaluación de compromisos. La salida se produce con una línea de tiempo que se puede analizar directamente desde Excel, Timeline Explorer, Timesketch, etc.
Información completa sobre la herramienta y cómo se usa en este artículo: introducing-apt-hunter-threat-hunting-tool-using-windows-event-log
Información de la nueva versión: APT-HUNTER V3.0 : Rebuilt with Multiprocessing and new cool features
Twitter : @ahmed_khlief
LinkedIn : Ahmed Khlief
Descargue la última versión estable de APT-Hunter con binarios compilados desde la página de Releases.
APT-Hunter está construido usando Python3, así que para usar la herramienta necesitas instalar las librerías requeridas.
python3 -m pip install -r requirements.txt
APT-Hunter es fácil de usar, solo usa el argumento -h para imprimir la ayuda y ver las opciones necesarias.
python3 APT-Hunter.py -h





Analizando archivos EVTX, puedes proporcionar un directorio que contenga los registros o un solo archivo; APT-Hunter detectará el tipo de registros.
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport
Agregando un marco de tiempo para enfocarse en una línea de tiempo específica:
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport -start 2022-04-03 -end 2022-04-05T20:56
Caza usando una cadena o expresión regular:
python3 APT-Hunter.py -hunt "psexec" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile "(psexec|psexesvc)" -p /opt/wineventlogs/ -o Project2
Caza usando un archivo que contenga una lista de expresiones regulares:
python3 APT-Hunter.py -huntfile "huntfile.txt)" -p /opt/wineventlogs/ -o Project2
Caza usando reglas Sigma:
python3 APT-Hunter.py -sigma -rules rules.json -p /opt/wineventlogs/ -o Project2
Obtener las últimas reglas Sigma convertidas para APT-Hunter (la salida será un archivo llamado rules.json que contiene las reglas del repositorio Sigma Sigma):
Get_Latest_Sigma_Rules.sh
: Este archivo CSV se puede subir a Timesketch para tener un análisis de línea de tiempo que ayudará a ver el panorama completo del ataque.
: Esta hoja de Excel incluirá todos los eventos detectados de cada registro de Windows proporcionado a APT-Hunter.
: Todos los eventos de inicio de sesión con campos analizados (Fecha, Usuario, IP de origen, Proceso de inicio de sesión, Nombre de estación de trabajo, Tipo de inicio de sesión, Nombre del dispositivo, Registro original) como columnas.
: Toda la ejecución de procesos capturada de los registros de eventos.
: Todo el acceso a objetos capturado del Evento (4663).
: Usuarios recopilados con su lista de SID para ayudar en la investigación.
: Reporte de análisis de frecuencia de EventID.
Me gustaría agradecer a Joe Maccry por su increíble contribución en casos de uso de Sysmon (más de 100 casos de uso agregados por Joe).