Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
LogonTracer — Investigue inicios de sesión maliciosos en Windows mediante la visualización y el análisis del registro de eventos de Windows. | Kitploit
Herramientas/GitHubGitHub/jpcertcc/logontracer
Forensia DigitalInteligencia de AmenazasRespuesta a IncidentesSeguridad de IAAnálisis de Registros
GitHubjpcertcc/logontracer

LogonTracer

Investigue inicios de sesión maliciosos en Windows mediante la visualización y el análisis del registro de eventos de Windows.

Ver Repositorio
3.2k487120hace 1 mesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Version Docker pull test

Concepto

LogonTracer v2 es una herramienta para investigar inicios de sesión maliciosos mediante la visualización y el análisis de registros de eventos de Windows Active Directory. Esta herramienta asocia un nombre de host (o una dirección IP) y un nombre de cuenta encontrados en eventos relacionados con el inicio de sesión y lo muestra como un gráfico. De esta manera, es posible ver en qué cuenta se produce un intento de inicio de sesión y qué host se utiliza.

Esta herramienta puede visualizar los siguientes ID de evento relacionados con el inicio de sesión en Windows.

ID de eventoDescripción
4624Inicio de sesión correcto
4625Error de inicio de sesión
4662Se realizó una operación en un objeto
4672Asignación de privilegios especiales
4719Se cambió la política de auditoría del sistema
4720Se creó una cuenta de usuario
4726Se eliminó una cuenta de usuario
4728 / 4732 / 4756Se agregó un miembro a un grupo habilitado para seguridad
4729 / 4733 / 4757Se eliminó un miembro de un grupo habilitado para seguridad
4768Autenticación Kerberos (Solicitud de TGT)
4769Ticket de servicio Kerberos (Solicitud de ST)
4776Autenticación NTLM
5137Se creó un objeto de servicio de directorio
5141Se eliminó un objeto de servicio de directorio

Más detalles se describen en los siguientes documentos:

  • Visualise Event Logs to Identify Compromised Accounts - LogonTracer -
  • イベントログを可視化して不正使用されたアカウントを調査 (Japonés)

Ejemplo de LogonTracer


Novedades en la Versión 2.0

Análisis de Seguridad Impulsado por IA

LogonTracer v2.0 integra un motor de análisis de IA que utiliza modelos GPT de OpenAI para proporcionar detección inteligente de amenazas más allá de los enfoques tradicionales basados en reglas.

  • Análisis de Patrones de Seguridad — Interpreta automáticamente los resultados de las consultas del gráfico y genera evaluaciones de riesgo con mapeo de tácticas MITRE ATT&CK
  • Agente LLM Autónomo — Un agente de IA iterativo que genera y ejecuta consultas Cypher de forma autónoma contra el gráfico de Neo4j para descubrir amenazas sin intervención manual
  • Reglas Sigma Generadas por IA — Convierte los hallazgos del análisis de IA en reglas de detección Sigma implementables
  • Soporte Multilingüe — Las respuestas de IA se pueden generar en inglés, japonés o francés

Integración de Reglas Sigma

  • Reglas Sigma Incluidas — Incluye el conjunto completo de reglas SigmaHQ para escanear archivos EVTX
  • Escaneo Sigma al Subir — Opcionalmente, ejecuta el escaneo de reglas Sigma automáticamente durante la carga de archivos EVTX
  • API de Reescaneo Sigma — Vuelve a escanear archivos EVTX subidos previamente con una carpeta de reglas Sigma específica a través de REST API
  • Vista de Resultados Sigma — Página de interfaz de usuario dedicada que muestra los resultados de detección Sigma en una tabla interactiva

Análisis Adicional

LogonTracer utiliza PageRank, Modelo Oculto de Márkov y ChangeFinder para detectar hosts y cuentas maliciosos a partir de registros de eventos.

Lista de PageRank

Con LogonTracer, también es posible mostrar los registros de eventos en orden cronológico.

Línea de tiempo


Requisitos

  • Python 3.9 o posterior (se recomienda 3.12)

  • Neo4j 5.x (Community o Enterprise)

  • Clave API de OpenAI (opcional — solo necesaria para las funciones de análisis de IA)

  • Módulos de Python

numpy
evtx
lxml
scipy
changefinder
flask
hmmlearn>=0.2.8
scikit-learn
elasticsearch-dsl>=7.0.0,<8.0.0
pyyaml
flask-sqlalchemy
flask-login
flask_wtf
flask-limiter
wtforms
GitPython
pysigma>=0.11.0
pysigma-backend-sqlite
openai>=1.0.0
aiohttp
neo4j

Instalación

1. Clonar el repositorio

git clone https://github.com/JPCERTCC/LogonTracer.git
cd LogonTracer

2. Instalar dependencias

pip3 install -r requirements.txt

3. Iniciar Neo4j

Descargue e inicie Neo4j. Establezca la contraseña inicial y anote el puerto Bolt (por defecto: 7687).

4. Editar el archivo de configuración

vi config/config.yml

Configuraciones clave:

settings:
  logontracer:
    WEB_PORT: "8080"
    default_user: "neo4j"       # Nombre de usuario de Neo4j para la cuenta predeterminada de LogonTracer
    default_password: "password" # Cámbielo antes de la primera ejecución

  neo4j:
    NEO4J_USER: "neo4j"
    NEO4J_PASSWORD: "password"   # Su contraseña de Neo4j
    NEO4J_SERVER: "localhost"
    WS_PORT: "7687"

5. Iniciar la aplicación web

python3 logontracer.py --run

Abra su navegador en http://localhost:8080.


Uso

Importar registros de eventos

Importar archivo(s) EVTX

python3 logontracer.py -e <ruta/al/Security.evtx> -z <desplazamiento UTC> -s <servidor Neo4j> -u <usuario> -p <contraseña>

Importar archivo(s) XML

python3 logontracer.py -x <ruta/al/event.xml> -z <desplazamiento UTC> -s <servidor Neo4j> -u <usuario> -p <contraseña>

Importar desde Elasticsearch

python3 logontracer.py --es -s <servidor Neo4j> -u <usuario> -p <contraseña> --es-server <host:puerto de ES>

Importar con escaneo Sigma

Agregue la bandera --sigma para ejecutar la detección de reglas Sigma durante la importación:

python3 logontracer.py -e <ruta/al/Security.evtx> -z 9 -s localhost -u neo4j -p password --sigma

Agregar registros adicionales (sin eliminar datos existentes)

python3 logontracer.py -e <ruta/al/Security.evtx> -z 9 -s localhost -u neo4j -p password --add

Carga en la interfaz gráfica web

Después de iniciar la aplicación web, haga clic en Upload Event Log en la barra lateral izquierda. Puede:

  • Seleccionar uno o más archivos EVTX o XML
  • Elegir el desplazamiento UTC para la zona horaria de los registros
  • Habilitar Add additional files para agregar datos sin borrar la base de datos
  • Habilitar Run scan using Sigma rules para ejecutar la detección Sigma automáticamente después de la importación

Carga

Resultados del escaneo Sigma

Después de cargar con el escaneo Sigma habilitado, o después de activar un reescaneo a través de la API, haga clic en Sigma Scan Results en la barra lateral para ver los hallazgos.

Análisis de IA (v2.0)

Configuración

Descargar herramienta