Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
LogonTracer — Enquêter sur les connexions Windows malveillantes en visualisant et en analysant les journaux d'événements Windows | Kitploit
Outils/GitHubGitHub/jpcertcc/logontracer
Criminalistique NumériqueRenseignement sur les MenacesRéponse aux IncidentsSécurité de l'IAAnalyse de Journaux
GitHubjpcertcc/logontracer

LogonTracer

Enquêter sur les connexions Windows malveillantes en visualisant et en analysant les journaux d'événements Windows

Voir le dépôt
3.2k487118il y a 1 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Version Docker pull test

Concept

LogonTracer v2 est un outil permettant d’investiguer les connexions malveillantes en visualisant et en analysant les journaux d’événements Windows Active Directory. Cet outil associe un nom d’hôte (ou une adresse IP) et un nom de compte trouvés dans les événements liés à la connexion et les affiche sous forme de graphe. Ainsi, il est possible de voir sur quel compte une tentative de connexion se produit et quel hôte est utilisé.

Cet outil peut visualiser les identifiants d’événements suivants liés à la connexion Windows.

ID d’événementDescription
4624Connexion réussie
4625Échec de connexion
4662Une opération a été effectuée sur un objet
4672Attribution de privilèges spéciaux
4719La stratégie d’audit système a été modifiée
4720Un compte utilisateur a été créé
4726Un compte utilisateur a été supprimé
4728 / 4732 / 4756Un membre a été ajouté à un groupe activé pour la sécurité
4729 / 4733 / 4757Un membre a été retiré d’un groupe activé pour la sécurité
4768Authentification Kerberos (demande TGT)
4769Ticket de service Kerberos (demande ST)
4776Authentification NTLM
5137Un objet du service d’annuaire a été créé
5141Un objet du service d’annuaire a été supprimé

Plus de détails sont décrits dans les documents suivants :

  • Visualise Event Logs to Identify Compromised Accounts - LogonTracer -
  • イベントログを可視化して不正使用されたアカウントを調査 (Japonais)

LogonTracer sample


Quoi de neuf dans la version 2.0

Analyse de sécurité propulsée par l’IA

LogonTracer v2.0 intègre un moteur d’analyse IA utilisant les modèles GPT d’OpenAI pour fournir une détection intelligente des menaces au‑delà des approches traditionnelles basées sur des règles.

  • Analyse des modèles de sécurité — Interprète automatiquement les résultats des requêtes graphiques et génère des évaluations de risques avec un mapping des tactiques MITRE ATT&CK
  • Agent LLM autonome — Un agent IA itératif qui génère et exécute de manière autonome des requêtes Cypher sur le graphe Neo4j pour découvrir des menaces sans intervention manuelle
  • Règles Sigma générées par l’IA — Convertit les résultats de l’analyse IA en règles de détection Sigma déployables
  • Support multilingue — Les réponses de l’IA peuvent être générées en anglais, japonais ou français

Intégration des règles Sigma

  • Règles Sigma fournies — Inclut l’ensemble complet des règles SigmaHQ pour l’analyse des fichiers EVTX
  • Analyse Sigma lors de l’import — Option pour exécuter automatiquement l’analyse des règles Sigma pendant l’import de fichiers EVTX
  • API de ré‑analyse Sigma — Relancer l’analyse de fichiers EVTX déjà importés avec un dossier de règles Sigma spécifique via l’API REST
  • Vue des résultats Sigma — Page d’interface dédiée affichant les résultats de détection Sigma dans un tableau interactif

Analyse complémentaire

LogonTracer utilise PageRank, le Modèle de Markov caché et ChangeFinder pour détecter les hôtes et comptes malveillants à partir des journaux d’événements.

PageRank List

Avec LogonTracer, il est également possible d’afficher les journaux d’événements dans l’ordre chronologique.

Timeline


Prérequis

  • Python 3.9 ou ultérieur (3.12 recommandé)

  • Neo4j 5.x (Community ou Enterprise)

  • Clé API OpenAI (optionnelle — requise uniquement pour les fonctionnalités d’analyse IA)

  • Modules Python

numpy
evtx
lxml
scipy
changefinder
flask
hmmlearn>=0.2.8
scikit-learn
elasticsearch-dsl>=7.0.0,<8.0.0
pyyaml
flask-sqlalchemy
flask-login
flask_wtf
flask-limiter
wtforms
GitPython
pysigma>=0.11.0
pysigma-backend-sqlite
openai>=1.0.0
aiohttp
neo4j

Installation

1. Cloner le dépôt

git clone https://github.com/JPCERTCC/LogonTracer.git
cd LogonTracer

2. Installer les dépendances

pip3 install -r requirements.txt

3. Démarrer Neo4j

Téléchargez et démarrez Neo4j. Définissez le mot de passe initial et notez le port Bolt (par défaut : 7687).

4. Modifier le fichier de configuration

vi config/config.yml

Paramètres clés :

settings:
  logontracer:
    WEB_PORT: "8080"
    default_user: "neo4j"       # Nom d'utilisateur Neo4j pour le compte LogonTracer par défaut
    default_password: "password" # Modifiez ceci avant de lancer pour la première fois

  neo4j:
    NEO4J_USER: "neo4j"
    NEO4J_PASSWORD: "password"   # Votre mot de passe Neo4j
    NEO4J_SERVER: "localhost"
    WS_PORT: "7687"

5. Démarrer l’application web

python3 logontracer.py --run

Ouvrez votre navigateur à l’adresse http://localhost:8080.


Utilisation

Importer des journaux d’événements

Importer un ou plusieurs fichiers EVTX

python3 logontracer.py -e <chemin/vers/Security.evtx> -z <décalage UTC> -s <serveur Neo4j> -u <utilisateur> -p <mot de passe>

Importer un ou plusieurs fichiers XML

python3 logontracer.py -x <chemin/vers/event.xml> -z <décalage UTC> -s <serveur Neo4j> -u <utilisateur> -p <mot de passe>

Importer depuis Elasticsearch

python3 logontracer.py --es -s <serveur Neo4j> -u <utilisateur> -p <mot de passe> --es-server <hôte ES:port>

Importer avec analyse Sigma

Ajoutez le drapeau --sigma pour exécuter la détection des règles Sigma pendant l’import :

python3 logontracer.py -e <chemin/vers/Security.evtx> -z 9 -s localhost -u neo4j -p password --sigma

Ajouter des journaux supplémentaires (sans supprimer les données existantes)

python3 logontracer.py -e <chemin/vers/Security.evtx> -z 9 -s localhost -u neo4j -p password --add

Import via l’interface web

Après avoir démarré l’application web, cliquez sur Upload Event Log dans la barre latérale gauche. Vous pouvez :

  • Sélectionner un ou plusieurs fichiers EVTX ou XML
  • Choisir le décalage UTC pour le fuseau horaire des journaux
  • Activer Add additional files pour ajouter des données sans vider la base
  • Activer Run scan using Sigma rules pour exécuter automatiquement la détection Sigma après l’import

Upload

Résultats de l’analyse Sigma

Après un import avec l’analyse Sigma activée, ou après avoir déclenché une ré‑analyse via l’API, cliquez sur Sigma Scan Results dans la barre latérale pour consulter les résultats.

Analyse IA (v2.0)

Configuration

Télécharger l’outil