Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
APT-Hunter — APT-Hunter est un outil de Threat Hunting pour les journaux d'événements Windows, conçu avec une mentalité de purple team pour détecter les mouvements APT cachés dans la mer des journaux d'événements Windows, afin de réduire le temps nécessaire pour découvrir une activité suspecte. | Kitploit
Outils/GitHubGitHub/ahmedkhlief/apt-hunter
Analyse ForensiqueRenseignement sur les MenacesRéponse aux IncidentsAnalyse de Journaux
GitHubahmedkhlief/apt-hunter

APT-Hunter

Voir le dépôtSite web
1.4k24625il y a 10 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

APT-Hunter est un outil de Threat Hunting pour les journaux d'événements Windows, conçu avec une mentalité de purple team pour détecter les mouvements APT cachés dans la mer des journaux d'événements Windows, afin de réduire le temps nécessaire pour découvrir une activité suspecte.

Partager

APT-Hunter

APT-Hunter

Threat hunting for Windows event logs, built with a purple-team mindset.

Release Downloads Stars Contributors Python 3.8+ License

APT-Hunter est un outil de threat hunting pour les journaux d'événements Windows. Il utilise des règles de détection prédéfinies et des statistiques de journaux pour faire remonter l'activité APT dissimulée dans de grands volumes d'événements, réduisant le temps nécessaire pour découvrir des comportements suspects. Il est particulièrement efficace pour les évaluations de compromission.

Les résultats sont écrits sous forme de chronologie qui peut être analysée directement dans Excel, Timeline Explorer, Timesketch et outils similaires, ou explorée dans le tableau de bord web intégré avec un triage LLM local en option.

  • Introducing APT-Hunter
  • APT-Hunter v3.0: rebuilt with multiprocessing

Table des matières

  • Fonctionnalités
  • Installation
  • Démarrage rapide
  • Options de ligne de commande
  • Exemples
  • Tableau de bord web
  • Analyse LLM locale
  • Triage agentique
  • Exemples de sortie
  • Auteur
  • Crédits

Fonctionnalités

  • Détection basée sur des règles sur Security, System, Sysmon, PowerShell, Defender, WinRM, Scheduled Tasks, Terminal Services et plus encore ; le type de journal est détecté automatiquement.
  • Moteur multiprocessing pour une analyse rapide de grands ensembles de journaux.
  • Hunting par chaîne, regex ou fichier de regex, plus prise en charge des règles Sigma.
  • Hunting dans les journaux d'audit Office 365.
  • Sortie chronologique au format Excel, CSV (compatible Timesketch) et rapports dédiés sur les logons, l'exécution de processus et l'accès aux objets.
  • Tableau de bord web avec filtrage, graphiques, chronologie d'incident et export de rapport IR (Markdown / .docx).
  • Analyse LLM locale via n'importe quel serveur compatible OpenAI (Ollama, LM Studio, llama.cpp). Rien ne quitte votre machine.
  • Triage agentique qui regroupe des milliers d'alertes en une courte liste de constats à examiner.

Installation

Téléchargez les binaires compilés depuis la page Releases, ou exécutez depuis les sources (Python 3.8+) :

git clone https://github.com/ahmedkhlief/APT-Hunter.git
cd APT-Hunter
python3 -m pip install -r requirements.txt

Démarrage rapide

python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport

-p accepte un répertoire ou un fichier unique. Ajoutez -web pour ouvrir le tableau de bord à la fin de l'analyse.

APT-Hunter Help

APT-Hunter analysing with all reports

APT-Hunter command-line output

APT-Hunter Excel output

APT-Hunter CSV output with Timesketch

Options de ligne de commande

Exécutez python3 APT-Hunter.py -h pour la liste complète. Options principales :

OptionDescription
-p, --pathFichier ou dossier de journaux à analyser
-o, --outNom / répertoire de sortie
-start, -endRestreindre la chronologie (format ISO)
-tzFuseau horaire (local ou par ex. Asia/Dubai)
-coresCœurs CPU à utiliser (par défaut : la moitié des disponibles)
-hunt, -huntfile, -eidHunting par chaîne/regex, fichier de regex, ou Event ID
-sigma, -rulesHunting avec des règles Sigma converties en JSON
-o365hunt, -o365rules, -o365rawHunting dans les journaux d'audit Office 365
-procexec, -logon, -objaccess, -allreportRapports supplémentaires
-web, -webview, -webhost, -webportLancer le tableau de bord web
-llm, -llm-provider, -llm-url, -llm-model, -llm-key, -llm-severity, -llm-batch, -llm-contextAnalyse LLM locale

Exemples

Analyser un dossier de fichiers EVTX (les types de journaux sont détectés automatiquement) :

python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport

Se concentrer sur une plage temporelle :

python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport -start 2022-04-03 -end 2022-04-05T20:56

Hunting avec une chaîne, une regex, ou un fichier de regex :

python3 APT-Hunter.py -hunt "psexec" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile "(psexec|psexesvc)" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile huntfile.txt -p /opt/wineventlogs/ -o Project2

Hunting avec des règles Sigma :

python3 APT-Hunter.py -sigma -rules rules.json -p /opt/wineventlogs/ -o Project2

Récupérer les dernières règles Sigma converties pour APT-Hunter (écrit rules.json) :

./Get_Latest_Sigma_Rules.sh

Tableau de bord web

Parcourez un rapport généré dans le navigateur : filtrage, graphiques, chronologie d'incident et export de rapport IR.

python3 run_webapp.py <Output>/<Output>_Report.xlsx     # or pass the output directory
python3 APT-Hunter.py -p <logs> -o <Output> -web         # analyse, then open the dashboard
python3 APT-Hunter.py -webview <Output>                  # open an existing report

Accepter un constat de triage l'épingle à la chronologie d'incident avec ses preuves, attachées comme sous-événements repliables : ils se trouvent sous le constat dans le tableau plutôt qu'entremêlés avec tout le reste, et ils sont exclus des graphiques de chronologie afin que les graphiques restent lisibles. Supprimer un constat supprime ses sous-événements avec lui.

Télécharger l’outil