Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ADFT — Active Directory Forensic Toolkit : Detectar y reconstruir ataques AD a partir de registros de eventos de Windows (EVTX) | Kitploit
Herramientas/GitHubGitHub/kjean13/adft
Análisis de VulnerabilidadesAuditoría de ConfiguraciónAnálisis ForenseForensia DigitalRespuesta a IncidentesAnálisis de Registros
GitHubkjean13/adft

ADFT

Active Directory Forensic Toolkit : Detectar y reconstruir ataques AD a partir de registros de eventos de Windows (EVTX)

Ver Repositorio
512hace 5 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

ADFT v1.0

ADFT es un kit de herramientas de investigación offline para Active Directory / Windows con una interfaz web local integrada.

Esta versión oficial v1.0 incluye una superficie de producto coherente:

  • el motor canónico de ADFT
  • la CLI
  • la GUI integrada servida por el backend

ADFT ingiere evidencia exportada, convierte cada fuente compatible a JSONL canónico, aplica detecciones y correlaciones deterministas, calcula una puntuación de exposición observada de AD, reconstruye la progresión del ataque y genera artefactos de investigación y endurecimiento.

Resumen rápido

ADFT analiza conjuntos de datos offline de Windows / AD / SIEM y produce artefactos de investigación a través de una CLI y una GUI integrada.

Resumen CLI de ADFT

Alcance de v1.0

ADFT v1.0 soporta:

  • conversión a JSONL canónico
  • investigación offline a partir de evidencia exportada
  • detecciones y correlaciones deterministas
  • reconstrucción de línea temporal y representación de rutas de ataque
  • puntuación de exposición observada de AD
  • hallazgos de endurecimiento y exportación opcional de scripts de PowerShell para remediación
  • artefactos de informe en HTML, JSON y CSV
  • exportaciones de ATT&CK Navigator, JSON de reproducción, gráfico Mermaid y manifiesto de integridad
  • una interfaz web local integrada servida por el backend
  • una vista de benchmark en la GUI para validación de versiones y comprobaciones en tiempo de ejecución

Formatos de entrada soportados

ADFT acepta evidencia fuente en múltiples formatos y los convierte a JSONL canónico antes del análisis:

  • JSON / JSONL / NDJSON
  • EVTX
  • YAML / YML
  • CSV / TSV
  • CEF / LEEF
  • XML
  • LOG / SYSLOG / TXT
  • Markdown
  • ZIP

Instalación

Instalación recomendada en un solo paso:

root@kitploit:~
./install_adft.sh

Recomendada para validación real de EVTX:

root@kitploit:~
./install_adft.sh --run-demo

Instalación manual:

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
pip install --upgrade pip
pip install -e ".[full]"

Instalación para desarrollo:

root@kitploit:~
pip install -e ".[full,dev]"

Las notas detalladas sobre dependencias se encuentran en docs/DEPENDENCIES.md.

Nota del repositorio: pyproject.toml es la fuente de verdad para el empaquetado. install_adft.sh es la ruta de instalación completa oficial para v1.0, y requirements-dev.txt sigue disponible para colaboradores y CI.

Comandos principales

root@kitploit:~
adft convert test_logs -o converted_inputs
adft investigate test_logs/attack.json -o reports_core --format html json csv --export-events-jsonl
adft summary -o reports_core
adft alerts -o reports_core --full
adft score -o reports_core
adft story -o reports_core --full
adft attack-chain -o reports_core
adft attack-path -o reports_core
adft reconstruct -o reports_core --full
adft harden -o reports_core --dry-run --export-scripts reports_core/remediation
adft report -o reports_core

GUI integrada

Inicie la GUI integrada con:

root@kitploit:~
adft ui -o reports_gui --host 127.0.0.1 --port 8765

Luego abra:

root@kitploit:~
http://127.0.0.1:8765

Benchmark de ADFT

La GUI está impulsada por el backend: las vistas de carga, conversión, investigación, alertas, línea temporal, reconstrucción, gráfico, benchmark, endurecimiento y exportación leen el estado real de la ejecución de ADFT en lugar de reproducir la lógica de negocio en el navegador.

Características actuales de la GUI

  • el título y el icono de la pestaña del navegador están marcados como ADFT UI
  • los activos estáticos se sirven con cabeceras de no caché
  • acción de actualización funcional contra el estado y las capacidades del backend
  • gráfico de entidades centrado con desplazamiento, zoom, arrastre de nodos, bordes dirigidos y filtrado por ventana temporal
  • enriquecimiento de nodos con riesgo, primera/última aparición y marcado de IOC conocido cuando existe evidencia
  • visualización limitada del gráfico con paginación de máximo 50 nodos para reducir el ruido del analista
  • pestaña de benchmark para validación de tiempo de ejecución y de versión

Pivotaje basado en grafos

ADFT soporta investigación basada en grafos a partir de un pivote seleccionado, con relaciones visibles, alcance temporal y navegación orientada al analista. Pivote de gráfico de ADFT

Artefactos generados

  • adft_report.html
  • adft_report.json
  • adft_report.csv
  • attack_navigator_layer.json
  • adft_replay.json
  • attack_graph.mmd
  • adft_integrity.json
  • .adft_last_run.json
  • converted_inputs/conversion_manifest.json
  • hardening_scripts.zip después de la exportación de endurecimiento desde GUI o CLI

Nota sobre la dependencia de EVTX

EVTX forma parte del perímetro soportado. En tiempo de ejecución, la conversión de EVTX requiere python-evtx.

Sin ella, las entradas EVTX no se pueden analizar correctamente. Por eso, la ruta de instalación recomendada para la versión oficial v1.0 es:

root@kitploit:~
./install_adft.sh

Paquete de reglas

Esta versión v1.0 incluye 34 reglas en un pipeline determinista y explicable.

Estructura del repositorio

root@kitploit:~
adft/
  cli/             puntos de entrada de línea de comandos
  core/            ingestión, normalización y modelos de datos
  detection/       paquete de reglas determinista y pipeline de detección
  correlation/     agrupación de alertas y lógica de campañas
  timeline/        reconstrucción de línea temporal
  graph/           gráfico de entidades y análisis de rutas de ataque
  investigation/   ayudantes de narrativa de caso y reconstrucción
  analysis/        puntuación y análisis de calidad de datos
  harden/          lógica de remediación y endurecimiento
  reporting/       informes JSON, CSV y HTML independientes
  exports/         exportaciones de Navigator y reproducción
  ui_server.py     servidor HTTP integrado y puente del backend de la GUI
  webui_dist/      activos de la interfaz web empaquetados servidos por el backend
  datasets/        conjuntos de datos de demostración utilizados para pruebas de humo
frontend_source/
  src/             fuente React/Vite para la GUI integrada

Validación

root@kitploit:~
pytest -q
python3 main.py investigate adft/datasets/ransomware_pre_encryption_campaign.json -o /tmp/adft_release_reports --format html json csv --export-events-jsonl
python3 main.py ui -o /tmp/adft_release_reports --host 127.0.0.1 --port 8765

Benchmark y validación

Panel de ADFT

La vista de benchmark proporciona una superficie de validación compacta del producto con métricas de ejecución y comprobaciones de la versión empaquetada.

Vea también:

  • docs/TESTING.md
  • docs/ARCHITECTURE.md
  • docs/DEPENDENCIES.md
  • docs/RELEASE_VALIDATION.md

Alternancia de idioma de la interfaz de usuario

La GUI integrada incluye un interruptor persistente de idioma FR/EN en la barra superior. La elección se almacena localmente en el navegador y se aplica a la navegación principal, las pantallas y las etiquetas orientadas al analista.

Conjunto de datos de demostración

ADFT v1.0 incluye adft/datasets/ad_prod_investigation_post_siem_demo_1000_events.json para una demostración completa de ransomware que ejercita conversión, línea temporal, gráfico, alertas y exportaciones.

Descargar herramienta