Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
detectree — Herramienta interactiva de visualización de datos para equipos azules que permite analizar datos de detección, comprender relaciones, reducir la fatiga de alertas y mejorar la respuesta a incidentes. | Kitploit
Herramientas/GitHubGitHub/withsecurelabs/detectree
Herramientas DefensivasInteligencia de AmenazasRespuesta a IncidentesAnálisis de Registros
GitHubwithsecurelabs/detectree

detectree

Herramienta interactiva de visualización de datos para equipos azules que permite analizar datos de detección, comprender relaciones, reducir la fatiga de alertas y mejorar la respuesta a incidentes.

Ver Repositorio
12751hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Detectree


Detectree es una herramienta de visualización de datos para equipos azules. Proporciona una representación gráfica de los datos de detección, lo que permite a un analista generar opiniones casi instantáneas sobre la naturaleza de la actividad subyacente y comprender relaciones complejas entre los puntos de datos. En última instancia, esto puede ayudar a reducir el tiempo de respuesta, disminuir la fatiga de alertas y facilitar la comunicación entre los analistas de los equipos.

Detectree está escrito en svelte y se basa en la librería javascript force-graph.


Primeros pasos

Para poder utilizar Detectree en su entorno, las detecciones deben cumplir un conjunto mínimo de propiedades. En la siguiente tabla puede ver qué campos deben incluirse en cada detección y cuáles son opcionales.

CampoObligatorio
Endpoint IDsí
Categorysí
Severitysí
Detection Namesí
Parent Process Namesí
Parent Process IDsí
Process Namesí
Process IDsí
Userno
Command Lineno
File Nameno
Registry Keyno
Network Addressno
Target Process Nameno
Target Process IDno

Las asignaciones para cada campo se definen en el archivo schema.yml; se proporciona un archivo de ejemplo schema.yml.example. Este archivo define qué campos deben extraerse de los datos en el backend y cómo se asignan internamente. En particular, la parte de asignación contiene la asignación de detectree a la izquierda y la asignación del backend a la derecha; deberá completar la asignación según su entorno.

El esquema también contiene la configuración del backend; para elastic debería ser sencillo, pero el significado de los distintos campos es el siguiente:

primaryId es el identificador único del endpoint. Es lo que se utiliza para recuperar las detecciones. timeField es el campo de tiempo utilizado para restringir la consulta. source es el campo que identifica el tipo de detección; en el esquema de ejemplo se asigna a NewProcess, RegistryWrite, FileAccess, etc.

Posteriormente, en mappings, el campo type identifica una detección específica; por ejemplo, si su backend solo admite detecciones NewProcess (o el nombre correspondiente), solo necesitará una asignación. Estrechamente relacionado con esto, el campo kind vincula el tipo de detección con el de detectree. Como ejemplo, si kind es file, la asignación debe proporcionar un filePath que se utilizará para dibujar un nodo de contexto.

Actualmente, el único backend compatible es elastic; sin embargo, debería ser trivial crear un adaptador para cualquier nuevo backend. Consulte la sección Añadir un nuevo backend para obtener más información.

Para implementar la aplicación en su entorno, debe instalar las dependencias necesarias con npm install (o pnpm install o yarn). Luego deberá seleccionar el adaptador adecuado para su entorno; siga esta guía para obtener la información más actualizada.

Si, por ejemplo, desea utilizar node como backend, debe instalar @sveltejs/adapter-node y modificar su svelte.config.js sustituyendo @sveltejs/adapter-auto por @sveltejs/adapter-node. El proyecto se puede compilar con el siguiente comando; la salida estará en la carpeta output.

root@kitploit:~

npm run build

Se puede iniciar un servidor de desarrollo con el siguiente comando, lo que permitirá servir la aplicación localmente.

root@kitploit:~
npm run dev

# o iniciar el servidor y abrir la aplicación en una nueva pestaña del navegador
npm run dev -- --open

En la siguiente captura de pantalla se puede ver un ejemplo de grafo.

example

Añadir un nuevo backend

Para admitir un nuevo backend, debe crear un archivo TypeScript dedicado en la carpeta backend_adapters. Puede utilizar el de elastic como plantilla; el nuevo módulo debe exponer una función de consulta que tome como entrada los mismos parámetros que la del archivo de elastic. Luego puede consultar el backend elegido de la forma que prefiera. La función de consulta debe devolver un objeto que contenga los datos asignados según la asignación definida en el archivo schema.yaml. Finalmente, para que el backend se seleccione correctamente, también debe añadirlo en el siguiente objeto dentro de draw_tree.ts; las claves del objeto aquí también serán la forma en que se hace referencia al backend en schema.yml.

root@kitploit:~
const backendTypes = {
	elastic: '../backend_adapters/elastic'
};
Descargar herramienta