Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
grapl — Plateforme graphique pour la détection et la réponse | Kitploit
Outils/GitHubGitHub/grapl-security/grapl
ReconnaissanceFlux et Agrégateurs de MenacesAnalyse ForensiqueCollecte d'InformationsSécurité RéseauCriminalistique NumériqueSécurité CloudRenseignement sur les MenacesDétection d'IntrusionRéponse aux IncidentsAnalyse de JournauxArchived
69978il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHubgrapl-security/grapl

grapl

Plateforme graphique pour la détection et la réponse

Voir le dépôtSite web
Partager

Grapl

Grapl est une plateforme SIEM basée sur les graphes, construite par et pour les ingénieurs en réponse aux incidents.

AVIS

Grapl a cessé ses activités en tant qu'entreprise. Par conséquent, ce code n'est plus activement développé, mais restera disponible dans un état archivé.

Détails

Grapl exploite des structures de données en graphe au cœur de son système pour garantir que vous pouvez interroger et connecter vos données efficacement, modéliser des comportements d'attaquants complexes pour la détection, et explorer facilement des comportements suspects pour comprendre toute l'étendue d'une intrusion en cours.

Pour une présentation plus approfondie de Grapl, lisez ceci.

Essentiellement, Grapl prend des journaux bruts, les convertit en graphes, et fusionne ces graphes en un graphe maître. Il orchestre ensuite l'exécution de vos signatures d'attaque et fournit des outils pour mener vos investigations.

Vous pouvez regarder certaines de nos présentations au BSidesLV ou au BSides San Francisco.

Grapl prend en charge nativement les nœuds pour :

  • Processus
  • Fichiers
  • Réseau

Grapl prend en charge nativement les formats d'entrée suivants pour générer des graphes :

  • Journaux Sysmon
  • Journaux osquery
  • un format de journal JSON générique

Grapl est développé en pensant aux plugins : les opérateurs peuvent facilement prendre en charge de nouveaux formats de journaux d'entrée et de nouveaux types de nœuds.

Gardez à l'esprit que Grapl n'est pas encore stable en version 1.0, et qu'il s'agit d'un projet en évolution rapide. Attendez-vous à quelques bugs mineurs et changements cassants !

Fonctionnalités clés

Configuration

Des questions ? Essayez d'ouvrir un ticket dans ce dépôt, ou rejoignez le canal Slack Grapl (cliquez pour une invitation).

Fonctionnalités clés

Identité

Si vous êtes familier avec des sources de journaux comme Sysmon, l'une des meilleures fonctionnalités est que les processus ont une identité. Grapl applique le même concept pour tout type de journal pris en charge, en prenant des identifiants pseudo tels que les ID de processus et en discernant des identités canoniques.

Grapl combine ensuite ce concept d'identité avec son approche en graphe, facilitant le raisonnement sur les entités et leurs comportements. De plus, cette propriété d'identité signifie que Grapl ne stocke que les informations uniques de vos journaux, ce qui fait que votre stockage de données croît de manière sous-linéaire par rapport au volume de journaux.

Cela réduit les coûts de stockage et vous offre des emplacements centraux pour consulter vos données, plutôt que de les avoir dispersées dans des milliers de journaux. Par exemple, avec l'identifiant canonique d'un processus, vous pouvez voir toutes les informations le concernant en sélectionnant le nœud.

Analyseurs https://grapl.readthedocs.io/en/latest/analyzers/implementing.html

Les analyseurs sont vos signatures d'attaque. Ce sont des modules Python, déployés dans le compartiment S3 de Grapl, qui sont orchestrés pour s'exécuter lors des modifications du graphe maître de Grapl.

Plutôt que d'essayer de déterminer une valeur binaire "Bon" ou "Mauvais" pour les comportements d'attaque, Grapl exploite un concept de Risque, puis corrèle automatiquement les risques pour mettre en évidence les parties les plus risquées de votre environnement.

Les analyseurs s'exécutent en temps réel à mesure que le graphe maître est mis à jour, en utilisant des opérations en temps constant. L'environnement d'analyseur de Grapl groupe, parallélise et optimise automatiquement vos requêtes. En utilisant des opérations en temps constant et sous-linéaires, Grapl garantit qu'à mesure que votre organisation grandit, et que votre volume de données augmente avec elle, vous pouvez toujours compter sur l'exécution efficace de vos requêtes.

Grapl fournit une bibliothèque d'analyseurs pour que vous puissiez écrire des signatures d'attaque en Python pur. Voir ce dépôt pour des exemples.

Voici un bref exemple de détection d'une exécution suspecte de svchost.exe,

root@kitploit:~
class SuspiciousSvchost(Analyzer):

    def get_queries(self) -> OneOrMany[ProcessQuery]:
        invalid_parents = [
            Not("services.exe"),
            Not("smss.exe"),
            Not("ngentask.exe"),
            Not("userinit.exe"),
            Not("GoogleUpdate.exe"),
            Not("conhost.exe"),
            Not("MpCmdRun.exe"),
        ]

        return (
            ProcessQuery()
            .with_process_name(eq=invalid_parents)
            .with_children(
                ProcessQuery().with_process_name(eq="svchost.exe")
            )
        )

    def on_response(self, response: ProcessView, output: Any):
        output.send(
            ExecutionHit(
                analyzer_name="Suspicious svchost",
                node_view=response,
                risk_score=75,
            )
        )

Garder vos analyseurs dans le code signifie que vous pouvez :

  • Réviser vos alertes avec une relecture de code
  • Écrire des tests, intégrer une CI
  • Construire des abstractions, réutiliser la logique, et généralement suivre les bonnes pratiques de maintenance logicielle

Consultez le plugin de déploiement d'analyseurs Grapl pour voir comment vous pouvez conserver vos analyseurs dans un dépôt Git qui les déploie automatiquement lors d'un push sur la branche principale.

Engagements

Grapl fournit un outil pour les investigations appelé un Engagement. Les Engagements sont un graphe isolé représentant un sous-graphe que vos analyseurs ont jugé suspect.

En utilisant les notebooks Jupyter hébergés par AWS Sagemaker et la bibliothèque Python fournie par Grapl, vous pouvez étendre tout sous-graphe suspect pour englober toute l'étendue d'une attaque. En élargissant le périmètre de l'attaque avec votre notebook Jupyter, le graphe d'Engagement se mettra à jour, représentant visuellement l'étendue de l'attaque.

Piloté par les événements et extensible

Grapl a été conçu pour être étendu - aucun service ne peut satisfaire les besoins de chaque organisation. Chaque service natif de Grapl fonctionne en envoyant et recevant des événements, ce qui signifie que pour étendre Grapl, vous avez seulement besoin de commencer à vous abonner aux messages.

Cela rend Grapl trivial à étendre ou à intégrer dans vos services existants.

Grapl fournit également un système de Plugins, actuellement en version bêta, qui vous permet d'étendre les capacités de la plateforme - en ajoutant des nœuds personnalisés et des capacités d'interrogation.

Configuration

https://grapl.readthedocs.io/en/main/setup/

Télécharger l’outil