Retour aux mises à jour
New releaseAug 20, 2026

agentic-threat-hunting-framework v0.19.0

ATHF est un framework pour la chasse aux menaces agentique - construisant des systèmes capables de se souvenir, d'apprendre et d'agir avec une autonomie croissante.

Partager

Agentic Threat Hunting Framework (ATHF)

Logo ATHF

PyPI version PyPI downloads Python Version License: MIT GitHub stars

Démarrage rapideInstallationDocumentationExemples

Donnez à votre programme de chasse aux menaces mémoire et autonomie.

Le Agentic Threat Hunting Framework (ATHF) est la couche de mémoire et d'automatisation de votre programme de chasse aux menaces. Il donne à vos chasses structure, persistance et contexte — rendant chaque investigation passée accessible aux humains comme à l'IA.

ATHF fonctionne avec toute méthodologie de chasse (PEAK, TaHiTI, ou votre propre processus). Ce n'est pas un remplacement ; c'est la couche qui rend votre processus existant prêt pour l'IA.

Qu'est-ce qu'ATHF ?

ATHF apporte structure et persistance aux programmes de chasse aux menaces. C'est un framework basé sur Markdown qui :

  • Documente les chasses selon le modèle LOCK (Learn → Observe → Check → Keep)
  • Maintient un référentiel consultable des investigations passées
  • Permet aux assistants IA de référencer votre environnement et vos travaux antérieurs
  • Fonctionne avec toute plateforme SIEM/EDR
  • NOUVEAU : Inclut des agents de recherche et de génération d'hypothèses propulsés par l'IA (v0.3.0+)

Le problème

La plupart des programmes de chasse aux menaces perdent un contexte précieux dès qu'une chasse se termine. Les notes vivent dans Slack ou les tickets, les requêtes sont écrites une fois puis oubliées, et les leçons apprises n'existent que dans la tête des analystes.

Même les outils d'IA repartent de zéro à chaque fois, sans accès à votre environnement, vos données ou vos chasses passées.

ATHF change cela en donnant à vos chasses structure, persistance et contexte.

En savoir plus : docs/why-athf.md

Le modèle LOCK

Chaque chasse aux menaces suit la même boucle de base : Learn → Observe → Check → Keep.

Le modèle LOCK

  • Learn : Recueillir le contexte à partir du threat intel, des alertes ou des anomalies
  • Observe : Formuler une hypothèse sur le comportement de l'adversaire
  • Check : Tester les hypothèses avec des requêtes ciblées
  • Keep : Consigner les résultats et les leçons apprises

Pourquoi LOCK ? Il est suffisamment simple pour être utilisé et suffisamment strict pour être interprété par les agents. En capturant chaque chasse dans ce format, ATHF permet aux assistants IA de se souvenir des travaux antérieurs et de suggérer des requêtes affinées en fonction des résultats passés.

En savoir plus : docs/lock-pattern.md

Les cinq niveaux de la chasse agentique

ATHF définit un modèle de maturité simple. Chaque niveau s'appuie sur le précédent.

La plupart des équipes se situeront aux niveaux 1 à 2. Tout ce qui va au-delà est une maturité optionnelle.

Les cinq niveaux

NiveauCapacitéCe que vous obtenez
0Ad hocLes chasses existent dans Slack, les tickets ou les notes d'analyste
1DocumentéDes enregistrements de chasse persistants avec LOCK
2RecherchableL'IA lit et rappelle vos chasses
3GénératifL'IA exécute des requêtes via les outils MCP et mène des recherches
4AgentiqueDes agents autonomes surveillent, agissent et génèrent des hypothèses

Niveau 1 : Opérationnel en une journée Niveau 2 : Opérationnel en une semaine Niveau 3 : 2 à 4 semaines (optionnel) Niveau 4 : 1 à 3 mois (optionnel)

En savoir plus : docs/maturity-model.md

🚀 Démarrage rapide

Option 1 : Installer depuis PyPI (recommandé)

# Installez ATHF
pip install agentic-threat-hunting-framework

# Initialisez votre programme de chasse
athf init

# NOUVEAU : Menez des recherches avant la chasse (méthodologie à 5 compétences)
athf research new --topic "LSASS dumping" --technique T1003.001

# Créez votre première chasse (liée à la recherche)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001

Option 2 : Installer depuis les sources (développement)

# Clonez et installez depuis les sources
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .

# Initialisez et commencez la chasse
athf init
athf hunt new --technique T1003.001

Option 3 : Markdown pur (sans installation)

# Clonez le dépôt
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework

# Copiez un modèle et commencez à documenter
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md

# Personnalisez AGENTS.md avec votre environnement
# Ajoutez votre SIEM, votre EDR et vos sources de données

Choisissez votre assistant IA : Claude Code, GitHub Copilot ou Cursor — tout outil capable de lire les fichiers de votre dépôt.

Guide complet : docs/getting-started.md

🔧 Commandes CLI

ATHF inclut une CLI complète pour gérer vos chasses. Voici une référence rapide :

Initialiser l'espace de travail

athf init                           # Configuration interactive
athf init --non-interactive         # Utiliser les valeurs par défaut

Recherche et génération d'hypothèses (NOUVEAU en v0.3.0)

# Menez une recherche pré-chasse approfondie (15 à 20 min)
athf research new --topic "LSASS dumping" --technique T1003.001

# Recherche rapide pour les chasses urgentes (5 min)
athf research new --topic "Pass-the-Hash" --depth basic

# Générer une hypothèse propulsée par l'IA à partir du threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"

# Lister les recherches et les agents
athf research list
athf agent list

Créer des chasses

athf hunt new                       # Mode interactif
athf hunt new \
  --technique T1003.001 \
  --title "LSASS Dumping Detection" \
  --platform windows \
  --research R-0001                 # Lien vers le document de recherche

Lister et rechercher

athf hunt list                      # Afficher toutes les chasses
athf hunt list --status completed   # Filtrer par statut
athf hunt list --directory test     # Filtrer par environnement (test/production)
athf hunt list --output json        # Sortie JSON
athf hunt search "kerberoasting"    # Recherche en texte intégral
athf hunt search "credential" --directory production  # Recherche avec filtre d'environnement
athf research search "credential"   # Rechercher dans les documents de recherche

Validation et statistiques

athf hunt validate                  # Valider toutes les chasses
athf hunt validate H-0001           # Valider une chasse spécifique
athf hunt stats                     # Afficher les statistiques
athf hunt coverage                  # Couverture MITRE ATT&CK
athf research stats                 # Métriques de recherche

Gestion des données ATT&CK (NOUVEAU en v0.11.0)

# Installer le support STIX (optionnel)
pip install 'agentic-threat-hunting-framework[attack]'

# Télécharger les données ATT&CK en direct (835+ techniques avec métadonnées complètes)
athf attack update

# Vérifier le statut du fournisseur
athf attack status

# Rechercher les métadonnées d'une technique
athf attack lookup T1003.001

# Lister les techniques d'une tactique
athf attack techniques credential-access

Sans mitreattack-python, ATHF utilise un repli codé en dur en v14 (14 tactiques, décomptes approximatifs). Avec, vous obtenez des métadonnées complètes sur les techniques : plateformes, sources de données, sous-techniques et décomptes précis.

Serveur MCP (NOUVEAU en v0.11.0)

# Installer les dépendances MCP
pip install 'agentic-threat-hunting-framework[mcp]'

# Démarrer le serveur MCP (pour Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts

Configurez dans ~/.claude/mcp-servers.json :

{
  "athf": {
    "command": "athf-mcp",
    "env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
  }
}

Le point d'entrée autonome athf-mcp détecte automatiquement votre espace de travail à partir du cwd ou de la variable d'environnement ATHF_WORKSPACE. Utilisez athf mcp serve --workspace /path pour des chemins explicites.

Note de sécurité : les transports sse et streamable-http se lient à 127.0.0.1 et ne sont pas authentifiés. Chaque outil lit l'intégralité de votre espace de travail et certains invoquent des agents LLM à vos frais. Ne passez --host que pour lier une interface routable, et placez un proxy d'authentification devant dans ce cas. Le transport stdio par défaut n'ouvre aucun socket.

Expose 17 outils : gestion des chasses, recherche sémantique, couverture ATT&CK, recherche, investigations et génération d'hypothèses propulsée par l'IA — tous accessibles directement depuis votre assistant de codage IA.

Documentation complète : Référence CLI

📺 Voyez-le en action

Démonstration ATHF

Regardez ATHF en action : initialisez un espace de travail, créez des chasses et explorez votre catalogue de chasse aux menaces en moins de 60 secondes.

Voir des exemples de chasses →

Installation

Consultez la section Démarrage rapide ci-dessus pour les options d'installation (PyPI, sources ou markdown pur).

Prérequis :

  • Python 3.8-3.13 (pour l'option CLI)
  • Votre assistant de codage IA préféré

Documentation

Concepts fondamentaux

Guides par niveau

Intégration et personnalisation

🎖️ Chasses en vedette

H-0001 : Détection d'un stealer d'informations macOS

Atomic Stealer détecté en train de collecter les cookies de Safari via AppleScript. Résultat : 1 vrai positif, hôte isolé avant l'exfiltration.

Point clé : La détection basée sur le comportement a surpassé les approches basées sur les signatures. La validation de la signature des processus a identifié un malware non signé tentant une collecte de données.

Voir la chasse complète → | Voir plus d'exemples →

Pourquoi c'est important

Vous vous demandez peut-être comment cela interagit avec des frameworks comme PEAK. PEAK vous donne une méthode solide pour chasser. ATHF s'appuie sur cette fondation en vous apportant structure, mémoire et continuité. PEAK guide le travail. ATHF garantit que vous capturez le travail, l'organisez et le réutilisez lors de futures chasses.

La chasse aux menaces agentique ne consiste pas à remplacer les analystes. Il s'agit de construire des systèmes capables de :

  • Se souvenir de ce qui a été fait auparavant
  • Apprendre des succès et des erreurs passés
  • Soutenir le jugement humain par un rappel contextuel

Lorsque votre framework a de la mémoire, vous cessez de perdre des connaissances à cause du turnover ou de notes oubliées. Lorsque votre assistant IA peut référencer cette mémoire, il devient un multiplicateur de force.

💬 Communauté et adoption

Utiliser ATHF dans votre organisation : ATHF est un framework à internaliser, pas une plateforme à étendre. Forkez-le, personnalisez-le, faites-le vôtre. Voir USING_ATHF.md pour les conseils d'adoption. Vos chasses restent les vôtres — partager en retour est facultatif mais apprécié.

Dépôt : https://github.com/Nebulock-Inc/agentic-threat-hunting-framework

L'objectif est d'aider chaque équipe de chasse aux menaces à passer d'une mémoire ad hoc à une capacité structurée et agentique.


🛠️ Développement et personnalisation

ATHF est conçu pour être forké et personnalisé pour votre organisation.

Voir docs/INSTALL.md#development--customization pour :

  • Configurer votre fork pour le développement
  • Les hooks pre-commit pour la qualité du code
  • Les tests et la vérification de types
  • Les exemples de personnalisation
  • L'intégration CI/CD

Démarrage rapide :

pip install -e ".[dev]"       # Installer les dépendances de développement
pre-commit install            # Configurer les contrôles de qualité
pytest tests/ -v              # Exécuter les tests

👤 Auteur

Créé par Sydney Marrone © 2025


Commencez petit. Documentez une chasse. Ajoutez de la structure. Construisez de la mémoire.

La mémoire est le multiplicateur. L'autonomie est la force. Une fois que votre programme peut se souvenir, tout le reste devient possible.

Bonne chasse !

Catégories