
ATHF est un framework pour la chasse aux menaces agentique - construisant des systèmes capables de se souvenir, d'apprendre et d'agir avec une autonomie croissante.

Démarrage rapide • Installation • Documentation • Exemples
Donnez à votre programme de chasse aux menaces mémoire et autonomie.
Le Agentic Threat Hunting Framework (ATHF) est la couche de mémoire et d'automatisation de votre programme de chasse aux menaces. Il donne à vos chasses structure, persistance et contexte — rendant chaque investigation passée accessible aux humains comme à l'IA.
ATHF fonctionne avec toute méthodologie de chasse (PEAK, TaHiTI, ou votre propre processus). Ce n'est pas un remplacement ; c'est la couche qui rend votre processus existant prêt pour l'IA.
ATHF apporte structure et persistance aux programmes de chasse aux menaces. C'est un framework basé sur Markdown qui :
La plupart des programmes de chasse aux menaces perdent un contexte précieux dès qu'une chasse se termine. Les notes vivent dans Slack ou les tickets, les requêtes sont écrites une fois puis oubliées, et les leçons apprises n'existent que dans la tête des analystes.
Même les outils d'IA repartent de zéro à chaque fois, sans accès à votre environnement, vos données ou vos chasses passées.
ATHF change cela en donnant à vos chasses structure, persistance et contexte.
En savoir plus : docs/why-athf.md
Chaque chasse aux menaces suit la même boucle de base : Learn → Observe → Check → Keep.

Pourquoi LOCK ? Il est suffisamment simple pour être utilisé et suffisamment strict pour être interprété par les agents. En capturant chaque chasse dans ce format, ATHF permet aux assistants IA de se souvenir des travaux antérieurs et de suggérer des requêtes affinées en fonction des résultats passés.
En savoir plus : docs/lock-pattern.md
ATHF définit un modèle de maturité simple. Chaque niveau s'appuie sur le précédent.
La plupart des équipes se situeront aux niveaux 1 à 2. Tout ce qui va au-delà est une maturité optionnelle.

| Niveau | Capacité | Ce que vous obtenez |
|---|---|---|
| 0 | Ad hoc | Les chasses existent dans Slack, les tickets ou les notes d'analyste |
| 1 | Documenté | Des enregistrements de chasse persistants avec LOCK |
| 2 | Recherchable | L'IA lit et rappelle vos chasses |
| 3 | Génératif | L'IA exécute des requêtes via les outils MCP et mène des recherches |
| 4 | Agentique | Des agents autonomes surveillent, agissent et génèrent des hypothèses |
Niveau 1 : Opérationnel en une journée Niveau 2 : Opérationnel en une semaine Niveau 3 : 2 à 4 semaines (optionnel) Niveau 4 : 1 à 3 mois (optionnel)
En savoir plus : docs/maturity-model.md
# Installez ATHF
pip install agentic-threat-hunting-framework
# Initialisez votre programme de chasse
athf init
# NOUVEAU : Menez des recherches avant la chasse (méthodologie à 5 compétences)
athf research new --topic "LSASS dumping" --technique T1003.001
# Créez votre première chasse (liée à la recherche)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001
# Clonez et installez depuis les sources
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .
# Initialisez et commencez la chasse
athf init
athf hunt new --technique T1003.001
# Clonez le dépôt
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
# Copiez un modèle et commencez à documenter
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md
# Personnalisez AGENTS.md avec votre environnement
# Ajoutez votre SIEM, votre EDR et vos sources de données
Choisissez votre assistant IA : Claude Code, GitHub Copilot ou Cursor — tout outil capable de lire les fichiers de votre dépôt.
Guide complet : docs/getting-started.md
ATHF inclut une CLI complète pour gérer vos chasses. Voici une référence rapide :
athf init # Configuration interactive
athf init --non-interactive # Utiliser les valeurs par défaut
# Menez une recherche pré-chasse approfondie (15 à 20 min)
athf research new --topic "LSASS dumping" --technique T1003.001
# Recherche rapide pour les chasses urgentes (5 min)
athf research new --topic "Pass-the-Hash" --depth basic
# Générer une hypothèse propulsée par l'IA à partir du threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"
# Lister les recherches et les agents
athf research list
athf agent list
athf hunt new # Mode interactif
athf hunt new \
--technique T1003.001 \
--title "LSASS Dumping Detection" \
--platform windows \
--research R-0001 # Lien vers le document de recherche
athf hunt list # Afficher toutes les chasses
athf hunt list --status completed # Filtrer par statut
athf hunt list --directory test # Filtrer par environnement (test/production)
athf hunt list --output json # Sortie JSON
athf hunt search "kerberoasting" # Recherche en texte intégral
athf hunt search "credential" --directory production # Recherche avec filtre d'environnement
athf research search "credential" # Rechercher dans les documents de recherche
athf hunt validate # Valider toutes les chasses
athf hunt validate H-0001 # Valider une chasse spécifique
athf hunt stats # Afficher les statistiques
athf hunt coverage # Couverture MITRE ATT&CK
athf research stats # Métriques de recherche
# Installer le support STIX (optionnel)
pip install 'agentic-threat-hunting-framework[attack]'
# Télécharger les données ATT&CK en direct (835+ techniques avec métadonnées complètes)
athf attack update
# Vérifier le statut du fournisseur
athf attack status
# Rechercher les métadonnées d'une technique
athf attack lookup T1003.001
# Lister les techniques d'une tactique
athf attack techniques credential-access
Sans mitreattack-python, ATHF utilise un repli codé en dur en v14 (14 tactiques, décomptes approximatifs). Avec, vous obtenez des métadonnées complètes sur les techniques : plateformes, sources de données, sous-techniques et décomptes précis.
# Installer les dépendances MCP
pip install 'agentic-threat-hunting-framework[mcp]'
# Démarrer le serveur MCP (pour Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts
Configurez dans ~/.claude/mcp-servers.json :
{
"athf": {
"command": "athf-mcp",
"env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
}
}
Le point d'entrée autonome athf-mcp détecte automatiquement votre espace de travail à partir du cwd ou de la variable d'environnement ATHF_WORKSPACE. Utilisez athf mcp serve --workspace /path pour des chemins explicites.
Note de sécurité : les transports
sseetstreamable-httpse lient à127.0.0.1et ne sont pas authentifiés. Chaque outil lit l'intégralité de votre espace de travail et certains invoquent des agents LLM à vos frais. Ne passez--hostque pour lier une interface routable, et placez un proxy d'authentification devant dans ce cas. Le transportstdiopar défaut n'ouvre aucun socket.
Expose 17 outils : gestion des chasses, recherche sémantique, couverture ATT&CK, recherche, investigations et génération d'hypothèses propulsée par l'IA — tous accessibles directement depuis votre assistant de codage IA.
Documentation complète : Référence CLI

Regardez ATHF en action : initialisez un espace de travail, créez des chasses et explorez votre catalogue de chasse aux menaces en moins de 60 secondes.
Consultez la section Démarrage rapide ci-dessus pour les options d'installation (PyPI, sources ou markdown pur).
Prérequis :
Atomic Stealer détecté en train de collecter les cookies de Safari via AppleScript. Résultat : 1 vrai positif, hôte isolé avant l'exfiltration.
Point clé : La détection basée sur le comportement a surpassé les approches basées sur les signatures. La validation de la signature des processus a identifié un malware non signé tentant une collecte de données.
Vous vous demandez peut-être comment cela interagit avec des frameworks comme PEAK. PEAK vous donne une méthode solide pour chasser. ATHF s'appuie sur cette fondation en vous apportant structure, mémoire et continuité. PEAK guide le travail. ATHF garantit que vous capturez le travail, l'organisez et le réutilisez lors de futures chasses.
La chasse aux menaces agentique ne consiste pas à remplacer les analystes. Il s'agit de construire des systèmes capables de :
Lorsque votre framework a de la mémoire, vous cessez de perdre des connaissances à cause du turnover ou de notes oubliées. Lorsque votre assistant IA peut référencer cette mémoire, il devient un multiplicateur de force.
Utiliser ATHF dans votre organisation : ATHF est un framework à internaliser, pas une plateforme à étendre. Forkez-le, personnalisez-le, faites-le vôtre. Voir USING_ATHF.md pour les conseils d'adoption. Vos chasses restent les vôtres — partager en retour est facultatif mais apprécié.
L'objectif est d'aider chaque équipe de chasse aux menaces à passer d'une mémoire ad hoc à une capacité structurée et agentique.
ATHF est conçu pour être forké et personnalisé pour votre organisation.
Voir docs/INSTALL.md#development--customization pour :
Démarrage rapide :
pip install -e ".[dev]" # Installer les dépendances de développement
pre-commit install # Configurer les contrôles de qualité
pytest tests/ -v # Exécuter les tests
Créé par Sydney Marrone © 2025
Commencez petit. Documentez une chasse. Ajoutez de la structure. Construisez de la mémoire.
La mémoire est le multiplicateur. L'autonomie est la force. Une fois que votre programme peut se souvenir, tout le reste devient possible.
Bonne chasse !