
ThreatHound
ThreatHound est un outil de cybersécurité avancé conçu pour faciliter la détection et l'analyse efficaces des menaces, des journaux d'événements Windows. Il offre une interface conviviale pour gérer et analyser les données de sécurité. Les fonctionnalités clés incluent l'analyse des journaux, l'intégration des règles Sigma et la détection des menaces en temps réel.
Fonctionnalités clés :
- Automatisation pour la chasse aux menaces, l'évaluation des compromissions et la réponse aux incidents pour les journaux d'événements Windows
- Téléchargement et mise à jour quotidienne des règles Sigma depuis la source
- Plus de 50 règles de détection incluses
- Prise en charge de plus de 2300 règles de détection pour Sigma
- Prise en charge dynamique des nouvelles règles Sigma et ajout aux règles de détection
- Ajout facile de toutes les règles de détection de votre choix
- Vous pouvez ajouter facilement un nouveau type de source de journal d'événements dans mapping.py
- Gestion des règles Sigma : gérez et traitez les règles Sigma en toute simplicité.
Fonctionnalités de la V2 :
- Plus rapide !!.
- Enregistrement de toutes les sorties au format CSV avec tous les détails.
- Fonctionnalité de recherche.
- Analyse des journaux : analysez les journaux à l'aide de mappages et de filtres personnalisés.
- Interface utilisateur : interface graphique intuitive pour une interaction et une visualisation faciles.
- Interface en ligne de commande : vous pouvez utiliser uniquement la commande.
- Visualisation des données : représentation graphique des données pour de meilleures perspectives.
- Analyse en temps réel : traitez et analysez les données en temps réel.
- Personnalisation : facilement personnalisable pour répondre à différents besoins de cybersécurité.
- Compatibilité : compatibilité multiplateforme avec prise en charge de différents formats de données.
Fonctionnalités spécialisées pour les professionnels du DFIR :
- Analyse des données forensiques : équipé de capacités d'analyse des artefacts forensiques, facilitant les enquêtes numériques.
- Boîte à outils de réponse aux incidents : fournit des outils essentiels pour une réponse rapide aux incidents de sécurité, aidant les équipes DFIR à évaluer et réagir rapidement aux menaces.
- Analyse des chronologies : prend en charge la construction et l'analyse des chronologies d'événements, cruciales pour comprendre la séquence des activités lors d'un incident.
- Corrélation d'artefacts : facilite la corrélation de divers artefacts numériques, aidant à identifier les activités malveillantes et les points de brèche.
- Consolidation et analyse des journaux : agrège et analyse les journaux de diverses sources, offrant une vue complète des événements liés à la sécurité.
- Intégrations avec des outils forensiques : offre des capacités d'intégration avec des outils forensiques populaires, améliorant son utilité dans un contexte DFIR.
Cas d'utilisation idéaux :
-
Surveillance de la sécurité : pour les organisations cherchant à renforcer leurs capacités de surveillance de la sécurité, ThreatHound fournit des alertes et une analyse en temps réel.
-
Enquête sur les incidents : en cas d'incident de sécurité, les fonctionnalités d'analyse approfondie de l'outil permettent une compréhension et une réponse rapides.
-
Conformité et rapports : grâce à sa gestion complète des données, ThreatHound aide à maintenir les normes de conformité et génère des rapports détaillés à des fins d'audit.
-
Fins éducatives et de formation : son interface conviviale et son ensemble complet de fonctionnalités font de ThreatHound un excellent outil pour les environnements éducatifs axés sur la formation en cybersécurité.
J'ai développé ce qui suit :
- Un backend dédié pour prendre en charge les règles Sigma pour Python
- Un backend dédié pour l'analyse des fichiers evtx pour Python
- Un backend dédié pour la correspondance entre les fichiers CSV et les règles Sigma
- Un backend dédié pour la correspondance entre les fichiers evtx et les règles Sigma
À faire :
Installation :
$ git clone https://github.com/MazX0p/ThreatHound.git
$ cd ThreatHound
$ pip3 install - r requirements.txt
$ pyhton3 ThreatHound.py
- Remarque : glob ne prend pas en charge l'obtention du chemin du répertoire si celui-ci contient des espaces dans les noms de dossiers. Assurez-vous que le chemin de l'outil ne contient pas d'espaces (noms de dossiers).
Démo :

Captures d'écran :
Interface graphique :





Ligne de commande :

