Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
attack_monitor — Software de detección de endpoints y análisis de malware | Kitploit
Herramientas/GitHubGitHub/yarox24/attack_monitor
Herramientas DefensivasAnálisis Dinámico (Sandboxing)Análisis de MalwareRespuesta a Incidentes
GitHubyarox24/attack_monitor

attack_monitor

Software de detección de endpoints y análisis de malware

Ver Repositorio
23358hace 6 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Monitor de Ataques

Attack Monitor es una aplicación Python escrita para mejorar las capacidades de monitoreo de seguridad de estaciones de trabajo/servidores de Windows 7/2008 (y todas las versiones posteriores) y para automatizar el análisis dinámico de malware.

Modos actuales (mutuamente excluyentes):

  • Detección de puntos finales (ED)
  • Análisis de malware (en máquina virtual dedicada)

Basado en eventos de:

  • Registros de eventos de Windows
  • Sysmon
  • Watchdog (biblioteca Python de monitoreo del sistema de archivos)
  • TShark (solo modo de análisis de malware)

Versión actual

0.9.0 (Alpha)

Contacto

[email protected]

Demo

demo/ed.gif

Sistemas operativos compatibles

  • Windows 7, 8, 10 (x86 o x64)
  • Windows 2008, 2012, 2016 (x86 o x64)

Requisitos previos

  • PowerShell 5
  • Sysmon (Descargado, configurado e instalado por installer.py)
  • Python 3.6 (64 bits) - debería funcionar en Python 3.x
  • Tshark (Solo análisis de malware)
  • Varias bibliotecas de Python3 (requirements.txt)
  • Biblioteca StoneEngine (incluida, publicada por primera vez, interfaz de registros de eventos de Windows de alto nivel - estado Alpha)

Eventos del sistema compatibles

Algunos eventos solo son compatibles en el modo de análisis de malware

  • Cambios en el sistema de archivos
  • Conexiones de red permitidas
  • Actividad de PowerShell (detallada solo con PowerShell 5)
  • Creación de procesos
  • Actividad SMB
  • Tareas programadas
  • Manipulaciones de cuentas locales
  • Inicios de sesión exitosos/fallidos
  • Carga de controladores
  • Acceso a disco sin procesar
  • Monitoreo del registro
  • Eventos de canalización
  • Servicios
  • Registro de auditoría borrado
  • Monitoreo de consultas WMI + persistencia WMI
  • Captura de solicitudes DNS (a través de Tshark)

Instalación - Modo de detección de puntos finales

Para el modo de análisis de malware, consulte la siguiente sección

root@kitploit:~
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => Choose endpoint detection mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => Choose endpoint detection mode
python installer.py exceptions
[Apply section] Installation - How to enable WMI audit?

Instalación - Modo de análisis de malware

Para el modo de detección de puntos finales, consulte la sección anterior

root@kitploit:~
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => Choose malware analysis mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => Choose malware analysis mode
[Install tshark] https://www.wireshark.org/download.html // To default location
[Apply section] Installation - How to choose network interface for malware listening? // (currently only DNS)
[Apply section] Installation - How to enable WMI audit?
[Apply section] Installation - How to monitor specific directories?

Instalación - ¿Cómo habilitar la auditoría WMI?

root@kitploit:~
compmgmt.msc
Services and Applications -> WMI Control -> Properties
Security -> Security -> Advanced -> Auditing -> Add

Select principal: Everyone
Type: All
Show advanced permissions:
  Select all (Execute Methods ... Edit Security)

¿Por qué no está en el script installer.py? Es difícil hacerlo programáticamente

Instalación - ¿Cómo elegir la interfaz de red para la escucha de malware?

Edite C:\Program Files\Attack Monitor\config\attack_monitor.cfg

Cambie en la sección [feeder_network_tshark]: network_interface=PONGA AQUÍ EL NOMBRE DE LA INTERFAZ # sin comillas

¿Cómo determinar el nombre de la interfaz?

TShark usa el nombre del Panel de control\Red e Internet\Conexiones de red (Cambiar configuración del adaptador) p.ej. nombre: WiFi AC => Nombre personalizado definido por el usuario p.ej. nombre: Ethernet0

Instalación - ¿Cómo monitorear directorios específicos?

Edite C:\Program Files\Attack Monitor\config\monitored_directories.json

Para el análisis de malware, se recomienda monitorear todos los eventos (excepto dir_modified) para el directorio C:\ con la bandera recursiva habilitada. Agregue también directorios adicionales si es relevante.

¿Cómo funciona?

  1. La alerta proviene de una fuente (Registro de eventos de Windows, Sysmon, cambio del sistema de archivos, TShark)

  2. La alerta se verifica con config\exceptions\exception.json que contiene todas las alertas que deben ignorarse A) Para la detección de puntos finales: se entrega un conjunto predefinido de alertas ignoradas con el software B) Para el análisis de malware: debe agregar las excepciones usted mismo en el sistema en funcionamiento en estado limpio

  3. ¿La alerta está presente en exception.json? Sí) Se descarta [Ir al paso 1] No) Ir al siguiente paso

  4. ¿El modo de aprendizaje está habilitado? (Se puede habilitar en el icono de la bandeja, o permanentemente en el archivo de configuración) Sí) Ventana de alerta emergente preguntándole si desea ignorar esta alerta, en caso afirmativo, ¿qué campos deben coincidir para considerar el evento como ignorado? (comparación simple, subcadena, expresión regular)

    • Si decidió agregar una excepción para esta alerta: la alerta se agrega a las excepciones [Ir al paso 1]
    • Si decidió omitir la ventana de excepción: vaya al siguiente paso

    No) Ir al siguiente paso

  5. Alertar al usuario sobre el evento de captura. Salidas:

    • Notificación de burbuja en la bandeja del sistema (solo cuando mueve el mouse y la computadora no está bloqueada)
    • La alerta se guarda en logs\.txt

Errores conocidos

  • La salida no es elegante
  • El icono de la bandeja aparece y desaparece
Descargar herramienta