Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
chainsaw — Recherchez et traquez rapidement les artefacts forensiques Windows | Kitploit
Outils/GitHubGitHub/withsecureopensource/chainsaw
Outils DéfensifsAnalyse des VulnérabilitésAnalyse ForensiqueCriminalistique NumériqueRenseignement sur les MenacesRéponse aux IncidentsAnalyse de Journaux
GitHubwithsecureopensource/chainsaw

chainsaw

Recherchez et traquez rapidement les artefacts forensiques Windows

Voir le dépôt
3.7k309110il y a 10 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Rechercher et traquer rapidement les artefacts forensiques Windows


Chainsaw offre une puissante capacité de « première réponse » pour identifier rapidement les menaces au sein des artefacts forensiques Windows tels que les journaux d'événements et le fichier MFT. Chainsaw propose une méthode générique et rapide pour rechercher des mots-clés dans les journaux d'événements, et pour identifier les menaces en utilisant la prise en charge intégrée des règles de détection Sigma, ainsi que via des règles de détection Chainsaw personnalisées.

Fonctionnalités

  • 🎯 Traquer les menaces à l'aide des règles de détection Sigma et des règles de détection Chainsaw personnalisées
  • 🔍 Rechercher et extraire des artefacts forensiques par correspondance de chaînes et motifs regex
  • 📅 Créer des chronologies d'exécution en analysant les artefacts Shimcache et en les enrichissant avec les données Amcache
  • 💡 Analyser la base de données SRUM et fournir des informations à son sujet
  • ⬇️ Extraire le contenu brut des artefacts forensiques (MFT, ruches de registre, bases de données ESE)
  • ⚡ Ultra rapide, écrit en rust, encapsulant la bibliothèque EVTX parser de @OBenamram
  • 🪶 Exécution et formats de sortie propres et légers, sans surcharge inutile
  • 🔥 Étiquetage de documents (correspondance de logique de détection) fourni par la bibliothèque TAU Engine
  • 📑 Résultats en sortie dans divers formats, tels que le format tableau ASCII, le format CSV et le format JSON
  • 💻 Peut être exécuté sur MacOS, Linux et Windows

Table des matières

  • Fonctionnalités
  • Pourquoi Chainsaw ?
  • Logique de traque pour les journaux d'événements Windows
  • Guide de démarrage rapide
    • Téléchargement et exécution
    • Installation/Compilation avec Nix
    • Avertissements EDR et AV
    • Ce qui a changé dans Chainsaw v2
  • Exemples
    • Recherche
    • Traque
    • Analyse
      • Shimcache
      • SRUM (System Resource Usage Monitor)
      • Gaps (détection de lacunes dans les journaux d'événements)
    • Extraction
  • Remerciements

Des informations complémentaires sont disponibles dans le Wiki de cet outil : https://github.com/WithSecureLabs/chainsaw/wiki

Pourquoi Chainsaw ?

Chez WithSecure Countercept, nous ingérons un large éventail de sources de télémétrie depuis les terminaux via notre agent EDR afin de fournir notre service de détection et de réponse managées. Cependant, il existe des circonstances où nous devons analyser rapidement des artefacts forensiques qui n'ont pas été capturés par notre EDR, un exemple courant étant les investigations de réponse à incident sur un parc où notre EDR n'était pas installé au moment de la compromission. Chainsaw a été créé pour fournir à nos traqueurs de menaces et à nos consultants en réponse à incident un outil permettant d'effectuer un triage rapide des artefacts forensiques dans ces circonstances.

Journaux d'événements Windows

Les journaux d'événements Windows constituent une riche source d'informations forensiques pour la traque des menaces et les investigations de réponse à incident. Malheureusement, le traitement et la recherche dans les journaux d'événements peuvent être un processus lent et chronophage, et dans la plupart des cas nécessitent la surcharge d'une infrastructure environnante – telle qu'une pile ELK ou une instance Splunk – pour traquer efficacement dans les données de journal et appliquer une logique de détection. Cette surcharge signifie souvent que les équipes bleues ne sont pas en mesure de trier rapidement les journaux d'événements Windows pour fournir l'orientation et les conclusions nécessaires à l'avancement de leurs investigations. Chainsaw résout ce problème puisqu'il permet la recherche et la traque rapides dans les journaux d'événements Windows.

Au moment de la rédaction, il existe très peu d'outils open-source autonomes qui fournissent une méthode simple et rapide de triage des journaux d'événements Windows, d'identification des éléments intéressants dans les journaux et d'application d'un format de règle de logique de détection (tel que Sigma) pour détecter les signes d'activité malveillante. Dans nos tests, les outils qui existaient avaient du mal à appliquer efficacement la logique de détection à de grands volumes de journaux d'événements, ce qui les rendait inadaptés aux scénarios où un triage rapide est requis.

Logique de traque pour les journaux d'événements Windows

Correspondance des règles Sigma

À l'aide des paramètres --sigma et --mapping, vous pouvez spécifier un répertoire contenant un sous-ensemble de règles de détection SIGMA (ou simplement l'intégralité du dépôt git SIGMA) et chainsaw chargera, convertira et exécutera automatiquement ces règles contre les journaux d'événements fournis. Le fichier de mapping indique à chainsaw quels champs des journaux d'événements utiliser pour la correspondance des règles. Par défaut, Chainsaw prend en charge un large éventail de types de journaux d'événements, incluant mais sans s'y limiter :

Type d'événementID d'événement
Création de processus (Sysmon)1
Connexions réseau (Sysmon)3
Chargements d'images (Sysmon)7
Création de fichiers (Sysmon)11
Événements de registre (Sysmon)13
Blocs de script Powershell4104
Création de processus4688
Création de tâche planifiée4698
Création de service7045

Consultez le fichier de mapping pour la liste complète des champs utilisés pour la détection de règles, et n'hésitez pas à l'étendre selon vos besoins.

Règles de détection Chainsaw

En plus de prendre en charge les règles sigma, Chainsaw prend également en charge un format de règle personnalisé. Dans le dépôt, vous trouverez un répertoire rules qui contient diverses règles Chainsaw permettant aux utilisateurs de :

  1. Extraire et analyser les alertes Windows Defender, F-Secure, Sophos et Kaspersky AV
  2. Détecter l'effacement de journaux d'événements clés, ou l'arrêt du service de journal d'événements
  3. La création d'utilisateurs ou leur ajout à des groupes d'utilisateurs sensibles
  4. Les événements de connexions distantes (Service, RDP, Réseau, etc.). Cela aide les traqueurs à identifier les sources de mouvement latéral
  5. La force brute sur les comptes d'utilisateurs locaux

Guide de démarrage rapide

Téléchargement et exécution

Avec la sortie de Chainsaw v2, nous avons décidé de ne plus inclure les dépôts Sigma Rules et EVTX-Attack-Samples en tant que sous-modules de Chainsaw. Nous recommandons de cloner ces dépôts séparément pour vous assurer de disposer des dernières versions.

Si vous avez encore besoin d'un package tout-en-un contenant le binaire Chainsaw, les règles Sigma et des journaux d'événements d'exemple, vous pouvez le télécharger depuis la section releases de ce dépôt GitHub. Dans cette section releases, vous trouverez également des versions binaires précompilées de Chainsaw pour diverses plateformes et architectures.

Télécharger l’outil