Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Grafiki — Herramienta de caza de amenazas sobre Sysmon y gráficos | Kitploit
Herramientas/GitHubGitHub/lucky-luk3/grafiki
Pruebas de Seguridad de APIsSeguridad de APIs
GitHublucky-luk3/grafiki

Grafiki

Herramienta de caza de amenazas sobre Sysmon y gráficos

Ver Repositorio
34250hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Grafiki Lista de archivos

Grafiki es un proyecto de Django sobre Sysmon y gráficos, por ahora.
En mi opinión, EventViewer, Elastic e incluso Kibana no son lo suficientemente gráficos. Las amenazas actuales son complicadas y si los atacantes piensan en gráficos, los defensores también deben hacerlo.
Esto es una prueba de concepto, el código aún no ha sido depurado pero quizás pueda ser útil para alguien, lo mejoraré.
Este proyecto comenzó como un analizador de EVTX a base de datos SQL y quizás ese sea el núcleo del proyecto.

Objetivos

  • Analizar eventos de Sysmon desde archivos EVTX y desde URL a base de datos relacional.
  • Analizar eventos de Sysmon de Elastic a base de datos relacional.
  • Creación sencilla de filtros de Elastic.
  • Crear gráficos desde la base de datos usando Vis.js.
  • Ofrecer filtros para trabajar fácilmente con gráficos.
  • Mostrar eventos secuencialmente.
  • Más

Estado actual: Pre-alfa

El proyecto no es lo suficientemente maduro, aunque funciona, el plan de pruebas aún no está definido.
Cualquier opinión, error encontrado, solicitud de mejora... será bienvenida.

Documentación

  • Manual de usuario [Por hacer]

Licencia: GPL-3.0

Autor

  • Luis F. Monge @Lukky86

Agradecimientos

  • Roberto Rodríguez (HELK & Mordor Projects) Cyb3rWard0g
  • Samir Bousseaden (EVTX Samples) SBousseaden

Instalación

root@kitploit:~
git clone https://github.com/lucky-luk3/Grafiki.git
cd Grafiki
sudo -- sh -c -e "echo '127.0.0.1 grafiki.local' >> /etc/hosts"
docker compose up --build &
docker exec -it -d grafiki-app-1 /init_django.sh

En tu navegador ve a http://127.0.0.1:8000/ o http://grafiki.local:8000/ ¡Caza, aprende y disfruta!

Por hacer

  • Añadir eventos 2,6,8,15,23.
  • Base de datos PostgreSQL en memoria.
  • Integración con Elastalert.

Información

Esta aplicación puede procesar dos tipos de archivos.

  • Archivos EVTX de Sysmon desde disco o desde una URL.
  • Archivos de eventos de Sysmon Filebeat desde disco o desde URL. Además, esta aplicación tiene dos tipos de procesamiento:
  • Procesamiento normal
  • Procesamiento simple En el procesamiento normal, cada proceso genera un nodo en la vista de gráfico, las amenazas se representan en el gráfico y también se representa un nodo de computadora con todos sus procesos relacionados. En el procesamiento simple, los procesos se agrupan por nombre y las amenazas no se representan, por ejemplo en el evento 8. Es importante tener esto en cuenta porque aunque la vista simple a veces puede ser útil, otras veces puede ser confusa, por ejemplo cuando tienes eventos de más de una computadora.

Esquema de datos

esquema de base de datos

Lista de archivos

En esta página, puedes subir archivos evtx o archivos de eventos de Elastic y procesarlos. Lista de archivos

Ejemplos

Esta página es útil para crear una biblioteca de archivos de muestras en línea.
Cuando creas un ejemplo, pones la URL del archivo y cuando lo procesas, la aplicación descarga el archivo de eventos y lo procesa. Lista de ejemplos

Elastic

En esta página, puedes crear búsquedas en tu instancia de Elastic y crear un gráfico del resultado. Puedes crear filtros sobre:

  • Nombre de host de la máquina anfitriona.
  • ID de evento de Sysmon
  • IP de origen
  • IP de destino
  • Tipo de IP de destino (Interna o Externa)
  • Cuenta de usuario
  • Nombre del proceso Todos estos filtros pueden ser inclusivos o exclusivos y pueden contener un grupo de valores separados por comas. Puedes crear más de un filtro y todos los filtros creados usan "Y" como operador lógico entre ellos. En esta página puedes incluir eventos de Registro de Scripts de PowerShell en los resultados. elastic

Gráfico

La página de gráfico es el núcleo de esta aplicación y la interfaz de investigación de la misma.
En las otras páginas seleccionas tus datos y estas páginas te envían a la página de gráfico, si vas directamente a la página de gráfico, no habrá nada o los últimos datos buscados para ti.
En esta página hay dos pestañas, una para Sysmon y otra para eventos de PowerShell.
Hay dos tipos de elementos, nodos y aristas. Los nodos representan entidades como proceso, archivo o clave de registro y las aristas representan acciones como crear, eliminar o conectar.
gráfico

Sysmon

Estamos en el núcleo.
Esta parte utiliza la información en la base de datos para crear gráficos sobre los eventos analizados.
ejemplo1 Puedes navegar en el gráfico, observando información sobre creación de procesos, pipes con nombre conectadas... pero generalmente hay demasiada información para trabajar cómodamente.
Dentro de la pestaña hay una sección oculta sobre filtros de gráfico.

Filtros

filtros En esta área puedes trabajar con los datos de filtrado del gráfico.
Puedes filtrar nodos por estas entidades:

  • Computadora
  • Proceso
  • Amenaza
  • Conexión (IP)
  • Archivo
  • Pipe
  • Clave de registro
  • Consulta DNS
  • Resolución DNS

También puedes filtrar nodos de proceso por:

  • Integridad del proceso
  • Sesión del proceso
  • Usuario

Además, puedes filtrar aristas por estas acciones:

  • Crear
  • Finalizar
  • Acceder
  • Cambiar
  • Eliminar
  • Renombrar
  • Conectar
  • Propietario (pertenece a)
  • Cargar
Animaciones

Una gran característica es crear animaciones sobre los datos en el gráfico, esto es muy útil por ejemplo en Parent PID Spoofing o cuando algún usuario en una computadora ejecuta comandos remotamente.
Animación

Eliminar grupos

Cuando el gráfico tiene demasiada información, es posible eliminar un nodo, una arista, un grupo de nodos o un grupo de nodos recursivamente.
Eliminar grupo de nodos funciona seleccionando un nodo y la aplicación eliminará todos los nodos cuyo padre sea el nodo seleccionado.
Eliminar grupo recursivamente también funciona seleccionando un nodo, pero la aplicación recorrerá los nodos eliminando hasta terminar esta rama del árbol. Si la rama tiene mucha información, esto tomará mucho tiempo.

Configuración del gráfico

En la parte inferior de la pantalla es posible cambiar la física del gráfico.
Cuando el gráfico tiene mucha información, podría ser útil deshabilitar la física para estabilizar el gráfico.
Puedes jugar con la física, es divertido.

Registro de PowerShell

En la pestaña de PowerShell es posible analizar comandos de PowerShell.
Los comandos se muestran en un acordeón y dentro de cada fila, si el comando contiene un comando en base64, será decodificado y analizado.
Puedes buscar en todos los eventos la parte codificada o decodificada del comando.
powershell

Ejemplos

Crear árbol de procesos

crear proceso

Crear hilo remoto

crear hilo remoto

Conexiones de pipes con nombre

conexiones de pipes con nombre

Conexiones de red de computadora

conexiones de red de computadora

Empire WMIC agregar usuario

Empire wmic agregar usuario

Descargar herramienta