Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
LogonTracer — Investigue inicios de sesión maliciosos en Windows mediante la visualización y el análisis del registro de eventos de Windows. | Kitploit
Herramientas/GitHubGitHub/jpcertcc/logontracer
Forensia DigitalInteligencia de AmenazasRespuesta a IncidentesSeguridad de IAAnálisis de Registros
GitHubjpcertcc/logontracer

LogonTracer

Investigue inicios de sesión maliciosos en Windows mediante la visualización y el análisis del registro de eventos de Windows.

Ver Repositorio
3.2k4876hace 1 mesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Version Docker pull test

Concepto

LogonTracer v2 es una herramienta para investigar inicios de sesión maliciosos mediante la visualización y el análisis de registros de eventos de Windows Active Directory. Esta herramienta asocia un nombre de host (o una dirección IP) y un nombre de cuenta encontrados en eventos relacionados con el inicio de sesión y lo muestra como un gráfico. De esta manera, es posible ver en qué cuenta se produce un intento de inicio de sesión y qué host se utiliza.

Esta herramienta puede visualizar los siguientes ID de evento relacionados con el inicio de sesión en Windows.

ID de eventoDescripción
4624Inicio de sesión correcto
4625Error de inicio de sesión
4662Se realizó una operación en un objeto
4672Asignación de privilegios especiales
4719Se cambió la política de auditoría del sistema
4720Se creó una cuenta de usuario
4726Se eliminó una cuenta de usuario
4728 / 4732 / 4756Se agregó un miembro a un grupo habilitado para seguridad
4729 / 4733 / 4757Se eliminó un miembro de un grupo habilitado para seguridad
4768Autenticación Kerberos (Solicitud de TGT)
4769Ticket de servicio Kerberos (Solicitud de ST)
4776Autenticación NTLM
5137Se creó un objeto de servicio de directorio
5141Se eliminó un objeto de servicio de directorio

Más detalles se describen en los siguientes documentos:

  • Visualise Event Logs to Identify Compromised Accounts - LogonTracer -
  • イベントログを可視化して不正使用されたアカウントを調査 (Japonés)

Ejemplo de LogonTracer


Novedades en la Versión 2.0

Análisis de Seguridad Impulsado por IA

LogonTracer v2.0 integra un motor de análisis de IA que utiliza modelos GPT de OpenAI para proporcionar detección inteligente de amenazas más allá de los enfoques tradicionales basados en reglas.

  • Análisis de Patrones de Seguridad — Interpreta automáticamente los resultados de las consultas del gráfico y genera evaluaciones de riesgo con mapeo de tácticas MITRE ATT&CK
  • Agente LLM Autónomo — Un agente de IA iterativo que genera y ejecuta consultas Cypher de forma autónoma contra el gráfico de Neo4j para descubrir amenazas sin intervención manual
  • Reglas Sigma Generadas por IA — Convierte los hallazgos del análisis de IA en reglas de detección Sigma implementables
  • Soporte Multilingüe — Las respuestas de IA se pueden generar en inglés, japonés o francés

Integración de Reglas Sigma

  • Reglas Sigma Incluidas — Incluye el conjunto completo de reglas SigmaHQ para escanear archivos EVTX
  • Escaneo Sigma al Subir — Opcionalmente, ejecuta el escaneo de reglas Sigma automáticamente durante la carga de archivos EVTX
  • API de Reescaneo Sigma — Vuelve a escanear archivos EVTX subidos previamente con una carpeta de reglas Sigma específica a través de REST API
  • Vista de Resultados Sigma — Página de interfaz de usuario dedicada que muestra los resultados de detección Sigma en una tabla interactiva

Análisis Adicional

LogonTracer utiliza PageRank, Modelo Oculto de Márkov y ChangeFinder para detectar hosts y cuentas maliciosos a partir de registros de eventos.

Lista de PageRank

Con LogonTracer, también es posible mostrar los registros de eventos en orden cronológico.

Línea de tiempo


Requisitos

  • Python 3.9 o posterior (se recomienda 3.12)

  • Neo4j 5.x (Community o Enterprise)

  • Clave API de OpenAI (opcional — solo necesaria para las funciones de análisis de IA)

  • Módulos de Python

root@kitploit:~
numpy
evtx
lxml
scipy
changefinder
flask
hmmlearn>=0.2.8
scikit-learn
elasticsearch-dsl>=7.0.0,<8.0.0
pyyaml
flask-sqlalchemy
flask-login
flask_wtf
flask-limiter
wtforms
GitPython
pysigma>=0.11.0
pysigma-backend-sqlite
openai>=1.0.0
aiohttp
neo4j

Instalación

1. Clonar el repositorio

root@kitploit:~
git clone https://github.com/JPCERTCC/LogonTracer.git
cd LogonTracer

2. Instalar dependencias

root@kitploit:~
pip3 install -r requirements.txt

3. Iniciar Neo4j

Descargue e inicie Neo4j. Establezca la contraseña inicial y anote el puerto Bolt (por defecto: 7687).

4. Editar el archivo de configuración

root@kitploit:~
vi config/config.yml

Configuraciones clave:

root@kitploit:~
settings:
  logontracer:
    WEB_PORT: "8080"
    default_user: "neo4j"       # Nombre de usuario de Neo4j para la cuenta predeterminada de LogonTracer
    default_password: "password" # Cámbielo antes de la primera ejecución

  neo4j:
    NEO4J_USER: "neo4j"
    NEO4J_PASSWORD: "password"   # Su contraseña de Neo4j
    NEO4J_SERVER: "localhost"
    WS_PORT: "7687"

5. Iniciar la aplicación web

root@kitploit:~
python3 logontracer.py --run

Abra su navegador en http://localhost:8080.


Uso

Importar registros de eventos

Importar archivo(s) EVTX

root@kitploit:~
python3 logontracer.py -e <ruta/al/Security.evtx> -z <desplazamiento UTC> -s <servidor Neo4j> -u <usuario> -p <contraseña>

Importar archivo(s) XML

root@kitploit:~
python3 logontracer.py -x <ruta/al/event.xml> -z <desplazamiento UTC> -s <servidor Neo4j> -u <usuario> -p <contraseña>

Importar desde Elasticsearch

root@kitploit:~
python3 logontracer.py --es -s <servidor Neo4j> -u <usuario> -p <contraseña> --es-server <host:puerto de ES>

Importar con escaneo Sigma

Agregue la bandera --sigma para ejecutar la detección de reglas Sigma durante la importación:

root@kitploit:~
python3 logontracer.py -e <ruta/al/Security.evtx> -z 9 -s localhost -u neo4j -p password --sigma

Agregar registros adicionales (sin eliminar datos existentes)

root@kitploit:~
python3 logontracer.py -e <ruta/al/Security.evtx> -z 9 -s localhost -u neo4j -p password --add

Carga en la interfaz gráfica web

Después de iniciar la aplicación web, haga clic en Upload Event Log en la barra lateral izquierda. Puede:

  • Seleccionar uno o más archivos EVTX o XML
  • Elegir el desplazamiento UTC para la zona horaria de los registros
  • Habilitar Add additional files para agregar datos sin borrar la base de datos
  • Habilitar Run scan using Sigma rules para ejecutar la detección Sigma automáticamente después de la importación

Carga

Resultados del escaneo Sigma

Después de cargar con el escaneo Sigma habilitado, o después de activar un reescaneo a través de la API, haga clic en Sigma Scan Results en la barra lateral para ver los hallazgos.

Análisis de IA (v2.0)

Configuración

  1. Vaya a Settings → AI Settings en la barra de navegación
  2. Habilite el análisis de IA e introduzca su clave API de OpenAI
  3. Seleccione el modelo GPT y el idioma de respuesta preferido

Uso del análisis de IA

  • Haga clic en AI Analysis en la navegación superior para ejecutar el agente LLM autónomo
  • El agente genera consultas Cypher de forma iterativa, las ejecuta contra la base de datos Neo4j e informa sobre las amenazas descubiertas
  • Haga clic en AI History para ver el último resultado del análisis
  • Desde el panel de resultados del análisis de IA, haga clic en Generate Sigma Rules para convertir los hallazgos en reglas de detección Sigma

Capturas de pantalla de la aplicación web

Inicio de sesión

Inicio de sesión

Vista principal del gráfico

Muestra

Modo oscuro

Modo oscuro

Línea de tiempo

Línea de tiempo

Barra de navegación

Barra de navegación

Barra lateral

Barra lateral

Panel de filtros

Panel de filtros

Gráfico de diferencias

Panel de diferencias


Gestión de casos (Neo4j Enterprise)

Con la edición Enterprise de Neo4j, LogonTracer admite múltiples casos de investigación independientes, cada uno almacenado en una base de datos Neo4j separada.

  • Add New Case — Crear una nueva base de datos para una nueva investigación
  • Delete Case — Eliminar una base de datos de caso
  • Add/Delete Access to Case — Conceder o revocar acceso por usuario a casos específicos
  • Change Case — Cambiar el caso activo en la sesión actual

Docker

Usando Docker (contenedor único)

root@kitploit:~
docker run \
  --detach \
  --publish=7474:7474 --publish=7687:7687 --publish=8080:8080 \
  -e LTHOSTNAME=<Dirección IP> \
  jpcertcc/docker-logontracer

Usando Docker Compose

root@kitploit:~
cd docker-compose
docker compose build
docker compose up -d

Usando Docker Compose con HTTPS (nginx)

root@kitploit:~
cd docker-compose-with-nginx
docker compose build
docker compose up -d

Usando Docker Compose con Elastic Stack

root@kitploit:~
cd docker-compose-with-elasticstack
docker compose build
docker compose up -d

Opciones de línea de comandos


Demostración

El siguiente video de YouTube muestra cómo usar LogonTracer.

LogonTracer_Demonstration


Documentación

Para más detalles, consulte la wiki de LogonTracer.


Licencia

LICENSE.txt

Descargar herramienta
OpciónDescripción
-r, --runIniciar la aplicación web
-o PORTPuerto de la aplicación web (por defecto: 8080)
--host HOSTDirección de enlace (por defecto: 0.0.0.0)
-e EVTX [...]Importar archivo(s) EVTX
-x XML [...]Importar archivo(s) de registro de eventos XML
-s SERVERDirección del servidor Neo4j (por defecto: localhost)
-u USERNombre de usuario de Neo4j (por defecto: neo4j)
-p PASSWORDContraseña de Neo4j
--wsport PORTPuerto Bolt de Neo4j (por defecto: 7687)
-z UTCDesplazamiento de zona horaria (ej. 9 para JST)
-f DATEAnalizar registros desde esta fecha y hora (ej. 2024-01-01T00:00:00)
-t DATEAnalizar registros hasta esta fecha y hora
--addAgregar datos sin borrar la base de datos
--deleteBorrar la base de datos antes de importar
--sigmaEjecutar escaneo de reglas Sigma durante la importación
--sigma-onlyEjecutar solo el escaneo Sigma (sin procesamiento Neo4j)
--sigma-rules PATHRuta a la carpeta de reglas Sigma (por defecto: sigma)
--esImportar datos desde Elasticsearch
--postesPublicar resultados de análisis en Elasticsearch
--es-server HOST:PORTServidor Elasticsearch
--es-index INDEXÍndice de Elasticsearch (por defecto: winlogbeat-*)
--es-prefix PREFIXPrefijo de evento de Elasticsearch (por defecto: winlog)
--case NAMENombre del caso para el modo multi-base de datos de Neo4j Enterprise
-c FILERuta al archivo de configuración (por defecto: config/config.yml)
--create_user USERCrear un nuevo usuario de Neo4j
--create_password PASSContraseña para el nuevo usuario de Neo4j
--role ROLERol para el nuevo usuario (admin, architect, reader)
--delete_user USEREliminar un usuario de Neo4j
-l, --learnEjecutar análisis de aprendizaje automático (Modelo Oculto de Márkov)