Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
LogonTracer — Enquêter sur les connexions Windows malveillantes en visualisant et en analysant les journaux d'événements Windows | Kitploit
Outils/GitHubGitHub/jpcertcc/logontracer
Criminalistique NumériqueRenseignement sur les MenacesRéponse aux IncidentsSécurité de l'IAAnalyse de Journaux
GitHubjpcertcc/logontracer

LogonTracer

Enquêter sur les connexions Windows malveillantes en visualisant et en analysant les journaux d'événements Windows

Voir le dépôt
3.2k487il y a 18 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Version Docker pull test

Concept

LogonTracer v2 est un outil permettant d’investiguer les connexions malveillantes en visualisant et en analysant les journaux d’événements Windows Active Directory. Cet outil associe un nom d’hôte (ou une adresse IP) et un nom de compte trouvés dans les événements liés à la connexion et les affiche sous forme de graphe. Ainsi, il est possible de voir sur quel compte une tentative de connexion se produit et quel hôte est utilisé.

Cet outil peut visualiser les identifiants d’événements suivants liés à la connexion Windows.

ID d’événementDescription
4624Connexion réussie
4625Échec de connexion
4662Une opération a été effectuée sur un objet
4672Attribution de privilèges spéciaux
4719La stratégie d’audit système a été modifiée
4720Un compte utilisateur a été créé
4726Un compte utilisateur a été supprimé
4728 / 4732 / 4756Un membre a été ajouté à un groupe activé pour la sécurité
4729 / 4733 / 4757Un membre a été retiré d’un groupe activé pour la sécurité
4768Authentification Kerberos (demande TGT)
4769Ticket de service Kerberos (demande ST)
4776Authentification NTLM
5137Un objet du service d’annuaire a été créé
5141Un objet du service d’annuaire a été supprimé

Plus de détails sont décrits dans les documents suivants :

  • Visualise Event Logs to Identify Compromised Accounts - LogonTracer -
  • イベントログを可視化して不正使用されたアカウントを調査 (Japonais)

LogonTracer sample


Quoi de neuf dans la version 2.0

Analyse de sécurité propulsée par l’IA

LogonTracer v2.0 intègre un moteur d’analyse IA utilisant les modèles GPT d’OpenAI pour fournir une détection intelligente des menaces au‑delà des approches traditionnelles basées sur des règles.

  • Analyse des modèles de sécurité — Interprète automatiquement les résultats des requêtes graphiques et génère des évaluations de risques avec un mapping des tactiques MITRE ATT&CK
  • Agent LLM autonome — Un agent IA itératif qui génère et exécute de manière autonome des requêtes Cypher sur le graphe Neo4j pour découvrir des menaces sans intervention manuelle
  • Règles Sigma générées par l’IA — Convertit les résultats de l’analyse IA en règles de détection Sigma déployables
  • Support multilingue — Les réponses de l’IA peuvent être générées en anglais, japonais ou français

Intégration des règles Sigma

  • Règles Sigma fournies — Inclut l’ensemble complet des règles SigmaHQ pour l’analyse des fichiers EVTX
  • Analyse Sigma lors de l’import — Option pour exécuter automatiquement l’analyse des règles Sigma pendant l’import de fichiers EVTX
  • API de ré‑analyse Sigma — Relancer l’analyse de fichiers EVTX déjà importés avec un dossier de règles Sigma spécifique via l’API REST
  • Vue des résultats Sigma — Page d’interface dédiée affichant les résultats de détection Sigma dans un tableau interactif

Analyse complémentaire

LogonTracer utilise PageRank, le Modèle de Markov caché et ChangeFinder pour détecter les hôtes et comptes malveillants à partir des journaux d’événements.

PageRank List

Avec LogonTracer, il est également possible d’afficher les journaux d’événements dans l’ordre chronologique.

Timeline


Prérequis

  • Python 3.9 ou ultérieur (3.12 recommandé)

  • Neo4j 5.x (Community ou Enterprise)

  • Clé API OpenAI (optionnelle — requise uniquement pour les fonctionnalités d’analyse IA)

  • Modules Python

root@kitploit:~
numpy
evtx
lxml
scipy
changefinder
flask
hmmlearn>=0.2.8
scikit-learn
elasticsearch-dsl>=7.0.0,<8.0.0
pyyaml
flask-sqlalchemy
flask-login
flask_wtf
flask-limiter
wtforms
GitPython
pysigma>=0.11.0
pysigma-backend-sqlite
openai>=1.0.0
aiohttp
neo4j

Installation

1. Cloner le dépôt

root@kitploit:~
git clone https://github.com/JPCERTCC/LogonTracer.git
cd LogonTracer

2. Installer les dépendances

root@kitploit:~
pip3 install -r requirements.txt

3. Démarrer Neo4j

Téléchargez et démarrez Neo4j. Définissez le mot de passe initial et notez le port Bolt (par défaut : 7687).

4. Modifier le fichier de configuration

root@kitploit:~
vi config/config.yml

Paramètres clés :

root@kitploit:~
settings:
  logontracer:
    WEB_PORT: "8080"
    default_user: "neo4j"       # Nom d'utilisateur Neo4j pour le compte LogonTracer par défaut
    default_password: "password" # Modifiez ceci avant de lancer pour la première fois

  neo4j:
    NEO4J_USER: "neo4j"
    NEO4J_PASSWORD: "password"   # Votre mot de passe Neo4j
    NEO4J_SERVER: "localhost"
    WS_PORT: "7687"

5. Démarrer l’application web

root@kitploit:~
python3 logontracer.py --run

Ouvrez votre navigateur à l’adresse http://localhost:8080.


Utilisation

Importer des journaux d’événements

Importer un ou plusieurs fichiers EVTX

root@kitploit:~
python3 logontracer.py -e <chemin/vers/Security.evtx> -z <décalage UTC> -s <serveur Neo4j> -u <utilisateur> -p <mot de passe>

Importer un ou plusieurs fichiers XML

root@kitploit:~
python3 logontracer.py -x <chemin/vers/event.xml> -z <décalage UTC> -s <serveur Neo4j> -u <utilisateur> -p <mot de passe>

Importer depuis Elasticsearch

root@kitploit:~
python3 logontracer.py --es -s <serveur Neo4j> -u <utilisateur> -p <mot de passe> --es-server <hôte ES:port>

Importer avec analyse Sigma

Ajoutez le drapeau --sigma pour exécuter la détection des règles Sigma pendant l’import :

root@kitploit:~
python3 logontracer.py -e <chemin/vers/Security.evtx> -z 9 -s localhost -u neo4j -p password --sigma

Ajouter des journaux supplémentaires (sans supprimer les données existantes)

root@kitploit:~
python3 logontracer.py -e <chemin/vers/Security.evtx> -z 9 -s localhost -u neo4j -p password --add

Import via l’interface web

Après avoir démarré l’application web, cliquez sur Upload Event Log dans la barre latérale gauche. Vous pouvez :

  • Sélectionner un ou plusieurs fichiers EVTX ou XML
  • Choisir le décalage UTC pour le fuseau horaire des journaux
  • Activer Add additional files pour ajouter des données sans vider la base
  • Activer Run scan using Sigma rules pour exécuter automatiquement la détection Sigma après l’import

Upload

Résultats de l’analyse Sigma

Après un import avec l’analyse Sigma activée, ou après avoir déclenché une ré‑analyse via l’API, cliquez sur Sigma Scan Results dans la barre latérale pour consulter les résultats.

Analyse IA (v2.0)

Configuration

  1. Allez dans Settings → AI Settings dans la barre de navigation
  2. Activez l’analyse IA et saisissez votre clé API OpenAI
  3. Sélectionnez le modèle GPT et la langue de réponse souhaitée

Utilisation de l’analyse IA

  • Cliquez sur AI Analysis dans la barre de navigation supérieure pour exécuter l’agent LLM autonome
  • L’agent génère itérativement des requêtes Cypher, les exécute sur la base Neo4j et rapporte les menaces découvertes
  • Cliquez sur AI History pour voir le dernier résultat d’analyse
  • Depuis le panneau de résultats de l’analyse IA, cliquez sur Generate Sigma Rules pour convertir les constats en règles de détection Sigma

Captures d’écran de l’application web

Connexion

Connexion

Vue principale du graphe

Exemple

Mode sombre

Mode sombre

Chronologie

Chronologie

Barre de navigation

Barre de navigation

Barre latérale

Barre latérale

Panneau de filtres

Panneau de filtres

Graphe de différences

Panneau de différences


Gestion des cas (Neo4j Enterprise)

Avec Neo4j Enterprise Edition, LogonTracer prend en charge plusieurs cas d’investigation indépendants – chacun stocké dans une base Neo4j distincte.

  • Ajouter un nouveau cas — Créer une nouvelle base pour une nouvelle enquête
  • Supprimer un cas — Supprimer une base de cas
  • Ajouter/supprimer l’accès à un cas — Accorder ou révoquer l’accès par utilisateur à des cas spécifiques
  • Changer de cas — Basculer vers le cas actif dans la session en cours

Docker

Utilisation de Docker (conteneur unique)

root@kitploit:~
docker run \
  --detach \
  --publish=7474:7474 --publish=7687:7687 --publish=8080:8080 \
  -e LTHOSTNAME=<Adresse IP> \
  jpcertcc/docker-logontracer

Utilisation de Docker Compose

root@kitploit:~
cd docker-compose
docker compose build
docker compose up -d

Utilisation de Docker Compose avec HTTPS (nginx)

root@kitploit:~
cd docker-compose-with-nginx
docker compose build
docker compose up -d

Utilisation de Docker Compose avec Elastic Stack

root@kitploit:~
cd docker-compose-with-elasticstack
docker compose build
docker compose up -d

Options en ligne de commande


Démonstration

La vidéo YouTube suivante montre comment utiliser LogonTracer.

LogonTracer_Demonstration


Documentation

Pour plus de détails, veuillez consulter le wiki LogonTracer.


Licence

LICENSE.txt

Télécharger l’outil
OptionDescription
-r, --runDémarrer l’application web
-o PORTPort de l’application web (par défaut : 8080)
--host HOSTAdresse de liaison (par défaut : 0.0.0.0)
-e EVTX [...]Importer un ou plusieurs fichiers EVTX
-x XML [...]Importer un ou plusieurs fichiers XML de journaux d’événements
-s SERVERAdresse du serveur Neo4j (par défaut : localhost)
-u USERNom d’utilisateur Neo4j (par défaut : neo4j)
-p PASSWORDMot de passe Neo4j
--wsport PORTPort Bolt Neo4j (par défaut : 7687)
-z UTCDécalage horaire (ex. 9 pour JST)
-f DATEAnalyser les journaux à partir de cette date/heure (ex. 2024-01-01T00:00:00)
-t DATEAnalyser les journaux jusqu’à cette date/heure
--addAjouter des données sans vider la base
--deleteVider la base avant l’import
--sigmaExécuter l’analyse des règles Sigma pendant l’import
--sigma-onlyExécuter uniquement l’analyse Sigma (sans traitement Neo4j)
--sigma-rules PATHChemin vers le dossier des règles Sigma (par défaut : sigma)
--esImporter des données depuis Elasticsearch
--postesEnvoyer les résultats d’analyse vers Elasticsearch
--es-server HOST:PORTServeur Elasticsearch
--es-index INDEXIndex Elasticsearch (par défaut : winlogbeat-*)
--es-prefix PREFIXPréfixe d’événement Elasticsearch (par défaut : winlog)
--case NAMENom du cas pour le mode multi‑base de Neo4j Enterprise
-c FILEChemin du fichier de configuration (par défaut : config/config.yml)
--create_user USERCréer un nouvel utilisateur Neo4j
--create_password PASSMot de passe pour le nouvel utilisateur Neo4j
--role ROLERôle du nouvel utilisateur (admin, architect, reader)
--delete_user USERSupprimer un utilisateur Neo4j
-l, --learnExécuter l’analyse par apprentissage automatique (Modèle de Markov caché)