
ThreatHound
ThreatHound es una herramienta avanzada de ciberseguridad diseñada para facilitar la detección y análisis eficiente de amenazas, registros de eventos de Windows. Ofrece una interfaz fácil de usar para gestionar y analizar datos de seguridad. Las características principales incluyen análisis de registros, integración de reglas Sigma y detección de amenazas en tiempo real.
Características principales:
- Automatización para la caza de amenazas, Evaluación de compromiso y Respuesta a incidentes para los registros de eventos de Windows
- Descarga y actualización diaria de las reglas Sigma desde la fuente
- Más de 50 reglas de detección incluidas
- Soporte para más de 2300 reglas de detección para Sigma
- Soporte para nuevas reglas Sigma de forma dinámica y añadirlas a las reglas de detección
- Añade fácilmente cualquier regla de detección que prefieras
- Puedes añadir fácilmente nuevos tipos de fuente de registro de eventos en mapping.py
- Gestión de reglas Sigma: Administra y procesa reglas Sigma sin problemas.
Características de V2:
- ¡¡Más rápido!!
- Guardado de todas las salidas en formato cvs con todos los detalles.
- Funcionalidad de búsqueda.
- Análisis de registros: Analiza registros usando mapeos y filtros personalizados.
- Interfaz de usuario: GUI intuitiva para fácil interacción y visualización.
- Interfaz de comandos: Puedes usar solo comandos.
- Visualización de datos: Representación gráfica de datos para mejores perspectivas.
- Análisis en tiempo real: Procesa y analiza datos en tiempo real.
- Personalización: Fácilmente personalizable para adaptarse a diferentes necesidades de ciberseguridad.
- Compatibilidad: Compatibilidad multiplataforma con soporte para diferentes formatos de datos.
Características especializadas para profesionales de DFIR:
- Análisis de datos forenses: Equipado con capacidades para analizar artefactos forenses, ayudando en investigaciones digitales.
- Kit de herramientas de respuesta a incidentes: Proporciona herramientas esenciales para una respuesta rápida a incidentes de seguridad, ayudando a los equipos DFIR a evaluar y reaccionar rápidamente ante amenazas.
- Análisis de líneas de tiempo: Apoya la construcción y análisis de líneas de tiempo de eventos, crucial para entender la secuencia de actividades durante un incidente.
- Correlación de artefactos: Facilita la correlación de varios artefactos digitales, ayudando en la identificación de actividades maliciosas y puntos de violación.
- Consolidación y análisis de registros: Agrega y analiza registros de diversas fuentes, proporcionando una visión completa de eventos relacionados con la seguridad.
- Integraciones con herramientas forenses: Ofrece capacidades de integración con herramientas forenses populares, mejorando su utilidad en un contexto DFIR.
Casos de uso ideales:
-
Monitoreo de seguridad: Para organizaciones que buscan reforzar sus capacidades de monitoreo de seguridad, ThreatHound proporciona análisis y alertas en tiempo real.
-
Investigación de incidentes: En caso de un incidente de seguridad, las funciones de análisis profundo de la herramienta permiten una comprensión y respuesta rápidas.
-
Cumplimiento e informes: Con su manejo integral de datos, ThreatHound ayuda a mantener estándares de cumplimiento y genera informes detallados para fines de auditoría.
-
Propósitos educativos y de formación: Su interfaz fácil de usar y su conjunto completo de funciones hacen de ThreatHound una excelente herramienta para entornos educativos centrados en la formación en ciberseguridad.
He construido lo siguiente:
- Un backend dedicado para soportar reglas Sigma para Python
- Un backend dedicado para analizar evtx para Python
- Un backend dedicado para coincidencia entre CSV y las reglas Sigma
- Un backend dedicado para coincidencia entre evtx y las reglas Sigma
Por hacer:
Instalación:
$ git clone https://github.com/MazX0p/ThreatHound.git
$ cd ThreatHound
$ pip3 install - r requirements.txt
$ pyhton3 ThreatHound.py
- Nota: glob no admite obtener la ruta del directorio si tiene espacios en los nombres de carpetas, asegúrese de que la ruta de la herramienta no tenga espacios (nombres de carpetas)
Demostración:

Capturas de pantalla:
GUI:





LÍNEA DE COMANDOS:

