Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Grafiki — Outil de chasse aux menaces basé sur Sysmon et les graphes | Kitploit
Outils/GitHubGitHub/lucky-luk3/grafiki
Tests de Sécurité des APISécurité des API
GitHublucky-luk3/grafiki

Grafiki

Outil de chasse aux menaces basé sur Sysmon et les graphes

Voir le dépôt
34250il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Grafiki File-list

Grafiki est un projet Django dédié à Sysmon et aux graphes, pour l'instant.
À mon avis, EventViewer, Elastic et même Kibana ne sont pas assez graphiques. Les menaces actuelles sont complexes et si les attaquants pensent en graphes, les défenseurs doivent aussi le faire.
Ceci est une preuve de concept, le code n'a pas encore été débogué mais pourrait être utile à quelqu'un, je l'améliorerai.
Ce projet a commencé comme un parseur EVTX vers base de données SQL, et c'est peut-être le cœur du projet.

Objectifs

  • Analyser les événements Sysmon à partir de fichiers EVTX et d'URL vers une base de données relationnelle.
  • Analyser les événements Sysmon d'Elastic vers une base de données relationnelle.
  • Création facile de filtres Elastic.
  • Créer des graphes à partir de la base de données en utilisant Vis.js.
  • Offrir des filtres pour travailler facilement avec les graphes.
  • Afficher les événements de manière séquentielle.
  • Plus

Statut actuel : Pré-alpha

Le projet n'est pas assez mature, bien qu'il fonctionne, le plan de test n'est pas encore défini.
Tout avis, bug trouvé, demande d'amélioration... sera le bienvenu.

Docs

  • Manuel d'utilisation [À faire]

Licence : GPL-3.0

Auteur

  • Luis F. Monge @Lukky86

Remerciements

  • Roberto Rodríguez (Projets HELK & Mordor) Cyb3rWard0g
  • Samir Bousseaden (Échantillons EVTX) SBousseaden

Installation

root@kitploit:~
git clone https://github.com/lucky-luk3/Grafiki.git
cd Grafiki
sudo -- sh -c -e "echo '127.0.0.1 grafiki.local' >> /etc/hosts"
docker compose up --build &
docker exec -it -d grafiki-app-1 /init_django.sh

Dans votre navigateur, allez à http://127.0.0.1:8000/ ou http://grafiki.local:8000/ Chassez, apprenez et amusez-vous !

À faire

  • Ajouter les événements 2,6,8,15,23.
  • Base de données PostgreSQL en mémoire.
  • Intégration avec Elastalert.

Informations

Cette application peut traiter deux types de fichiers.

  • Fichiers Sysmon EVTX depuis le disque ou une URL.
  • Fichiers d'événements Sysmon Filebeat depuis le disque ou une URL. De plus, cette application a deux types de traitement :
  • Traitement normal
  • Traitement simple Dans le traitement normal, chaque processus génère un nœud dans la vue graphe, les menaces sont représentées dans le graphe et un nœud ordinateur avec tous ses processus associés est également représenté.
    Dans le traitement simple, les processus sont regroupés par nom et les menaces ne sont pas représentées par exemple dans l'événement 8.
    Il est important de garder cela à l'esprit car même si la vue simple peut parfois être utile, elle peut aussi être confuse, par exemple lorsque vous avez des événements de plus d'un ordinateur.

Schéma de données

schéma de base de données

Liste des fichiers

Sur cette page, vous pouvez télécharger des fichiers evtx ou des fichiers d'événements Elastic et les traiter. Liste des fichiers

Exemples

Cette page est utile pour créer une bibliothèque d'échantillons en ligne.
Lorsque vous créez un exemple, vous mettez l'URL du fichier et lorsque vous le traitez, l'application télécharge le fichier d'événements et le traite. Liste d'exemples

Elastic

Sur cette page, vous pouvez créer des recherches vers votre instance Elastic et créer un graphe du résultat. Vous pouvez créer des filtres concernant :

  • Nom d'hôte de la machine hôte.
  • ID d'événement Sysmon
  • IP source
  • IP destination
  • Type d'IP destination (Interne ou Externe)
  • Compte utilisateur
  • Nom du processus Tous ces filtres peuvent être inclusifs ou exclusifs et peuvent contenir des groupes de valeurs séparées par des virgules.
    Vous pouvez créer plus d'un filtre et tous les filtres créés utilisent "ET" comme opérateur logique entre eux.
    Sur cette page, vous pouvez inclure les événements de journalisation de scripts PowerShell dans les résultats. elastic

Graphe

La page Graphe est le cœur de cette application et l'interface de recherche associée.
Sur les autres pages, vous sélectionnez vos données et ces pages vous envoient vers la page Graphe ; si vous allez directement à la page Graphe, il n'y aura rien ou les dernières données recherchées pour vous.
Sur cette page, il y a deux onglets, un pour Sysmon et un pour les événements PowerShell.
Il y a deux types d'éléments, les nœuds et les arêtes. Les nœuds représentent des entités telles que processus, fichier ou clé de registre et les arêtes représentent des actions telles que créer, supprimer ou connecter.
graphe

Sysmon

Nous sommes au cœur.
Cette partie utilise les informations de la base de données pour créer des graphes sur les événements analysés.
exemple1 Vous pouvez naviguer dans le graphe, observer la création de processus, les connexions aux pipes nommés... mais il y a généralement trop d'informations pour travailler confortablement.
À l'intérieur de l'onglet se trouve une section cachée concernant les filtres du graphe.

Filtres

filtres Dans cette zone, vous pouvez travailler avec les données de filtrage du graphe.
Vous pouvez filtrer les nœuds par ces entités :

  • Ordinateur
  • Processus
  • Menace
  • Connexion (IP)
  • Fichier
  • Pipe
  • Clé de registre
  • Requête DNS
  • Résolution DNS

Vous pouvez également filtrer les nœuds de processus par :

  • Intégrité du processus
  • Session du processus
  • Utilisateur

De plus, vous pouvez filtrer les arêtes par ces actions :

  • Créer
  • Terminer
  • Accéder
  • Modifier
  • Supprimer
  • Renommer
  • Connecter
  • Possédé (appartient à)
  • Charger
Animations

Une fonctionnalité intéressante est la création d'animations sur les données du graphe, utile par exemple pour le Parent PID Spoofing ou lorsqu'un utilisateur exécute des commandes à distance sur un ordinateur.
Animation

Supprimer des groupes

Lorsque le graphe contient trop d'informations, il est possible de supprimer un nœud, une arête, un groupe de nœuds ou un groupe de nœuds récursivement.
Supprimer un groupe de nœuds fonctionne en sélectionnant un nœud et l'application supprimera tous les nœuds dont le parent est le nœud sélectionné.
Supprimer un groupe récursivement fonctionne aussi en sélectionnant un nœud, mais l'application parcourt les nœuds en les supprimant jusqu'à la fin de cette branche de l'arbre. Si une branche contient beaucoup d'informations, cela prendra du temps.

Paramètres du graphe

En bas de l'écran, il est possible de modifier la physique du graphe.
Lorsque le graphe contient beaucoup d'informations, il peut être utile de désactiver la physique pour stabiliser le graphe.
Vous pouvez jouer avec la physique, c'est amusant.

Journalisation PowerShell

Dans l'onglet PowerShell, il est possible d'analyser les commandes PowerShell.
Les commandes sont affichées dans un accordéon et à l'intérieur de chaque ligne, si la commande contient une commande en base64, elle sera décodée et analysée.
Vous pouvez rechercher dans tous les événements la partie encodée ou décodée de la commande.
powershell

Exemples

Créer un arbre de processus

créer un processus

Créer un thread distant

créer un thread distant

Connexions aux pipes nommés

connexions aux pipes nommés

Connexions réseau de l'ordinateur

connexions réseau de l'ordinateur

Empire WMIC ajouter un utilisateur

Empire wmic ajouter un utilisateur

Télécharger l’outil