
APT-Hunter est un outil de Threat Hunting pour les journaux d'événements Windows, conçu avec une mentalité de purple team pour détecter les mouvements APT cachés dans la mer des journaux d'événements Windows, afin de réduire le temps nécessaire pour découvrir une activité suspecte.
APT-Hunter est un outil de Threat Hunting pour les journaux d'événements Windows, conçu avec un état d'esprit d'équipe purple pour détecter les mouvements APT cachés dans la mer des journaux d'événements Windows, afin de réduire le temps nécessaire à la découverte d'activités suspectes. APT-Hunter utilise des règles de détection prédéfinies et se concentre sur les statistiques pour révéler les anomalies, ce qui est très efficace dans l'évaluation des compromissions. La sortie produite comprend une chronologie qui peut être analysée directement à partir d'Excel, Timeline Explorer, Timesketch, etc.
Informations complètes sur l'outil et son utilisation dans cet article : introducing-apt-hunter-threat-hunting-tool-using-windows-event-log
Informations sur la nouvelle version : APT-HUNTER V3.0 : Reconstruit avec multiprocessing et de nouvelles fonctionnalités sympas
Twitter : @ahmed_khlief
Linkedin : Ahmed Khlief
Téléchargez la dernière version stable d'APT-Hunter avec les binaires compilés depuis la page Releases.
APT-Hunter est construit avec python3, donc pour utiliser l'outil, vous devez installer les bibliothèques requises.
python3 -m pip install -r requirements.txt
APT-Hunter est facile à utiliser : utilisez simplement l'argument -h pour afficher l'aide et voir les options nécessaires.
python3 APT-Hunter.py -h





Analyse de fichiers EVTX : vous pouvez fournir un répertoire contenant les journaux ou un seul fichier ; APT-Hunter détectera le type de journaux.
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Projet1 -allreport
Ajout d'une plage horaire pour se concentrer sur une chronologie spécifique :
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Projet1 -allreport -start 2022-04-03 -end 2022-04-05T20:56
Recherche par chaîne ou expression régulière :
python3 APT-Hunter.py -hunt "psexec" -p /opt/wineventlogs/ -o Projet2
python3 APT-Hunter.py -huntfile "(psexec|psexesvc)" -p /opt/wineventlogs/ -o Projet2
Recherche à l'aide d'un fichier contenant une liste d'expressions régulières :
python3 APT-Hunter.py -huntfile "huntfile.txt" -p /opt/wineventlogs/ -o Projet2
Recherche à l'aide de règles sigma :
python3 APT-Hunter.py -sigma -rules rules.json -p /opt/wineventlogs/ -o Projet2
Obtenir les dernières règles sigma converties pour APT-Hunter (la sortie sera un fichier nommé rules.json contenant les règles du dépôt Sigma Sigma) :
Get_Latest_Sigma_Rules.sh
: Ce fichier CSV peut être téléchargé dans Timesketch pour une analyse chronologique qui vous aidera à voir l'ensemble de l'attaque.
: Cette feuille Excel inclura tous les événements détectés à partir de chaque journal Windows fourni à APT-Hunter.
: Tous les événements de connexion avec les champs analysés (Date, Utilisateur, IP source, Processus de connexion, Nom du poste de travail, Type de connexion, Nom de l'appareil, Journal d'origine) en colonnes.
: Toutes les exécutions de processus capturées à partir des journaux d'événements.
: Tous les accès aux objets capturés à partir de l'événement (4663).
: Liste des utilisateurs collectés avec leur SID pour vous aider dans l'enquête.
: Rapport d'analyse de fréquence des EventID.
Je tiens à remercier Joe Maccry pour son incroyable contribution aux cas d'utilisation de Sysmon (plus de 100 cas d'utilisation ajoutés par Joe).