अपडेट पर वापस जाएँ
New releaseAug 20, 2026

agentic-threat-hunting-framework v0.19.0

ATHF एजेंटिक खतरा खोज के लिए एक ढांचा है - ऐसी प्रणालियाँ बनाना जो याद रख सकें, सीख सकें और बढ़ती स्वायत्तता के साथ कार्य कर सकें।

साझा करें

एजेंटिक थ्रेट हंटिंग फ्रेमवर्क (ATHF)

ATHF Logo

PyPI version PyPI downloads Python Version License: MIT GitHub stars

त्वरित आरंभस्थापनाप्रलेखनउदाहरण

अपने थ्रेट हंटिंग प्रोग्राम को स्मृति और सक्रियता दें।

एजेंटिक थ्रेट हंटिंग फ्रेमवर्क (ATHF) आपके थ्रेट हंटिंग प्रोग्राम के लिए स्मृति और स्वचालन परत है। यह आपके हंट को संरचना, स्थिरता और संदर्भ प्रदान करता है — जिससे हर पिछली जाँच मानव और AI दोनों के लिए सुलभ हो जाती है।

ATHF किसी भी हंटिंग पद्धति (PEAK, TaHiTI, या आपकी अपनी प्रक्रिया) के साथ काम करता है। यह प्रतिस्थापन नहीं है; यह वह परत है जो आपकी मौजूदा प्रक्रिया को AI-तैयार बनाती है।

ATHF क्या है?

ATHF थ्रेट हंटिंग प्रोग्राम के लिए संरचना और स्थिरता प्रदान करता है। यह एक मार्कडाउन-आधारित फ्रेमवर्क है जो:

  • LOCK पैटर्न (Learn → Observe → Check → Keep) का उपयोग करके हंट का दस्तावेजीकरण करता है
  • पिछली जाँचों का खोजने योग्य भंडार बनाए रखता है
  • AI सहायकों को आपके वातावरण और पिछले कार्य को संदर्भित करने में सक्षम बनाता है
  • किसी भी SIEM/EDR प्लेटफ़ॉर्म के साथ काम करता है
  • नया: AI-संचालित अनुसंधान और परिकल्पना निर्माण एजेंट शामिल (v0.3.0+)

समस्या

अधिकांश थ्रेट हंटिंग प्रोग्राम हंट समाप्त होते ही मूल्यवान संदर्भ खो देते हैं। नोट्स Slack या टिकटों में रहते हैं, क्वेरी एक बार लिखी जाती हैं और भुला दी जाती हैं, और सीखे गए सबक केवल विश्लेषकों के दिमाग में मौजूद होते हैं।

यहाँ तक कि AI उपकरण भी आपके वातावरण, आपके डेटा या आपके पिछले हंट तक पहुँच के बिना हर बार शून्य से शुरू करते हैं।

ATHF आपके हंट को संरचना, स्थिरता और संदर्भ देकर यह बदलता है।

और पढ़ें: docs/why-athf.md

LOCK पैटर्न

हर थ्रेट हंट एक ही मूल चक्र का अनुसरण करता है: सीखें → निरीक्षण करें → जाँचें → रखें

The LOCK Pattern

  • सीखें (Learn): थ्रेट इंटेल, अलर्ट या विसंगतियों से संदर्भ एकत्र करें
  • निरीक्षण करें (Observe): प्रतिद्वंद्वी व्यवहार के बारे में परिकल्पना बनाएं
  • जाँचें (Check): लक्षित क्वेरी से परिकल्पनाओं का परीक्षण करें
  • रखें (Keep): निष्कर्ष और सीखे गए सबक दर्ज करें

LOCK क्यों? यह उपयोग करने के लिए पर्याप्त छोटा और एजेंटों द्वारा व्याख्या करने के लिए पर्याप्त कठोर है। हर हंट को इस प्रारूप में कैप्चर करके, ATHF AI सहायकों के लिए पिछले कार्य को याद करना और पिछले परिणामों के आधार पर परिष्कृत क्वेरी सुझाना संभव बनाता है।

और पढ़ें: docs/lock-pattern.md

एजेंटिक हंटिंग के पाँच स्तर

ATHF एक सरल परिपक्वता मॉडल परिभाषित करता है। प्रत्येक स्तर पिछले स्तर पर आधारित होता है।

अधिकांश टीमें स्तर 1–2 पर रहेंगी। उससे आगे की हर चीज़ वैकल्पिक परिपक्वता है।

The Five Levels

स्तरक्षमताआपको क्या मिलता है
0तदर्थ (Ad-hoc)हंट Slack, टिकटों या विश्लेषक नोट्स में मौजूद रहते हैं
1प्रलेखितLOCK का उपयोग करके स्थायी हंट रिकॉर्ड
2खोजने योग्यAI आपके हंट पढ़ता और याद करता है
3जनरेटिवAI MCP टूल्स के माध्यम से क्वेरी निष्पादित करता है, अनुसंधान करता है
4एजेंटिकस्वायत्त एजेंट निगरानी करते हैं, कार्य करते हैं, परिकल्पना उत्पन्न करते हैं

स्तर 1: एक दिन के भीतर परिचालन स्तर 2: एक सप्ताह के भीतर परिचालन स्तर 3: 2-4 सप्ताह (वैकल्पिक) स्तर 4: 1-3 महीने (वैकल्पिक)

और पढ़ें: docs/maturity-model.md

🚀 त्वरित आरंभ

विकल्प 1: PyPI से स्थापित करें (अनुशंसित)

# Install ATHF
pip install agentic-threat-hunting-framework

# Initialize your hunt program
athf init

# NEW: Conduct research before hunting (5-skill methodology)
athf research new --topic "LSASS dumping" --technique T1003.001

# Create your first hunt (link to research)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001

विकल्प 2: स्रोत से स्थापित करें (विकास)

# Clone and install from source
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .

# Initialize and start hunting
athf init
athf hunt new --technique T1003.001

विकल्प 3: शुद्ध मार्कडाउन (कोई स्थापना नहीं)

# Clone the repository
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework

# Copy a template and start documenting
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md

# Customize AGENTS.md with your environment
# Add your SIEM, EDR, and data sources

अपना AI सहायक चुनें: Claude Code, GitHub Copilot, या Cursor - कोई भी उपकरण जो आपकी रिपॉजिटरी फ़ाइलें पढ़ सकता है।

पूर्ण मार्गदर्शिका: docs/getting-started.md

🔧 CLI कमांड

ATHF में आपके हंट प्रबंधित करने के लिए पूर्ण-विशेषताओं वाला CLI शामिल है। यहाँ एक त्वरित संदर्भ है:

कार्यक्षेत्र आरंभ करें

athf init                           # Interactive setup
athf init --non-interactive         # Use defaults

अनुसंधान और परिकल्पना निर्माण (v0.3.0 में नया)

# Conduct thorough pre-hunt research (15-20 min)
athf research new --topic "LSASS dumping" --technique T1003.001

# Quick research for urgent hunts (5 min)
athf research new --topic "Pass-the-Hash" --depth basic

# Generate AI-powered hypothesis from threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"

# List research and agents
athf research list
athf agent list

हंट बनाएं

athf hunt new                       # Interactive mode
athf hunt new \
  --technique T1003.001 \
  --title "LSASS Dumping Detection" \
  --platform windows \
  --research R-0001                 # Link to research document

सूची और खोज

athf hunt list                      # Show all hunts
athf hunt list --status completed   # Filter by status
athf hunt list --directory test     # Filter by environment (test/production)
athf hunt list --output json        # JSON output
athf hunt search "kerberoasting"    # Full-text search
athf hunt search "credential" --directory production  # Search with directory filter
athf research search "credential"   # Search research docs

मान्य करें और आँकड़े

athf hunt validate                  # Validate all hunts
athf hunt validate H-0001           # Validate specific hunt
athf hunt stats                     # Show statistics
athf hunt coverage                  # MITRE ATT&CK coverage
athf research stats                 # Research metrics

ATT&CK डेटा प्रबंधन (v0.11.0 में नया)

# Install STIX support (optional)
pip install 'agentic-threat-hunting-framework[attack]'

# Download live ATT&CK data (835+ techniques with full metadata)
athf attack update

# Check provider status
athf attack status

# Look up technique metadata
athf attack lookup T1003.001

# List techniques for a tactic
athf attack techniques credential-access

mitreattack-python के बिना, ATHF एक हार्डकोडेड v14 फॉलबैक (14 tactics, अनुमानित गणना) का उपयोग करता है। इसके साथ, आपको पूर्ण तकनीक मेटाडेटा मिलता है: platforms, data sources, sub-techniques, और सटीक गणना।

MCP सर्वर (v0.11.0 में नया)

# Install MCP dependencies
pip install 'agentic-threat-hunting-framework[mcp]'

# Start MCP server (for Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts

~/.claude/mcp-servers.json में कॉन्फ़िगर करें:

{
  "athf": {
    "command": "athf-mcp",
    "env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
  }
}

स्टैंडअलोन athf-mcp एंट्री पॉइंट cwd या ATHF_WORKSPACE env var से आपके कार्यक्षेत्र का स्वतः पता लगाता है। स्पष्ट पथों के लिए athf mcp serve --workspace /path का उपयोग करें।

सुरक्षा नोट: sse और streamable-http ट्रांसपोर्ट 127.0.0.1 से बंधते हैं और अप्रमाणित हैं। हर टूल आपका पूरा कार्यक्षेत्र पढ़ता है और कुछ आपके खर्च पर LLM एजेंटों को बुलाते हैं। केवल रूटेबल इंटरफ़ेस बाँधने के लिए --host पास करें, और ऐसा करते समय सामने एक प्रमाणीकरण प्रॉक्सी रखें। डिफ़ॉल्ट stdio ट्रांसपोर्ट कोई सॉकेट नहीं खोलता है।

17 टूल उजागर करता है: हंट प्रबंधन, सिमेंटिक खोज, ATT&CK कवरेज, अनुसंधान, जाँच, और AI-संचालित परिकल्पना निर्माण — ये सभी सीधे आपके AI कोडिंग सहायक से सुलभ हैं।

पूर्ण प्रलेखन: CLI संदर्भ

📺 इसे क्रियाशील देखें

ATHF Demo

ATHF को क्रियाशील देखें: 60 सेकंड से कम समय में कार्यक्षेत्र आरंभ करें, हंट बनाएं, और अपना थ्रेट हंटिंग कैटलॉग एक्सप्लोर करें।

उदाहरण हंट देखें →

स्थापना

स्थापना विकल्पों के लिए ऊपर त्वरित आरंभ अनुभाग देखें (PyPI, स्रोत, या शुद्ध मार्कडाउन)।

पूर्वापेक्षाएँ:

  • Python 3.8-3.13 (CLI विकल्प के लिए)
  • आपका पसंदीदा AI कोड सहायक

प्रलेखन

मूल अवधारणाएँ

स्तर-विशिष्ट मार्गदर्शिकाएँ

एकीकरण और अनुकूलन

🎖️ प्रदर्शित हंट

H-0001: macOS सूचना चोर पहचान

AppleScript के माध्यम से Safari कुकीज़ एकत्र करने वाले Atomic Stealer का पता लगाया गया। परिणाम: 1 सकारात्मक परिणाम, एक्सफिल्ट्रेशन से पहले होस्ट को अलग कर दिया गया।

मुख्य अंतर्दृष्टि: व्यवहार-आधारित पहचान ने सिग्नेचर-आधारित दृष्टिकोणों से बेहतर प्रदर्शन किया। प्रक्रिया सिग्नेचर सत्यापन ने डेटा एकत्र करने का प्रयास कर रहे अहस्ताक्षरित मैलवेयर की पहचान की।

पूरा हंट देखें → | और उदाहरण देखें →

यह क्यों मायने रखता है

आप सोच सकते हैं कि यह PEAK जैसे फ्रेमवर्क के साथ कैसे इंटरैक्ट करता है। PEAK आपको हंट करने का एक ठोस तरीका देता है। ATHF आपको संरचना, स्मृति और निरंतरता देकर उस नींव पर निर्माण करता है। PEAK कार्य का मार्गदर्शन करता है। ATHF सुनिश्चित करता है कि आप कार्य को कैप्चर करें, उसे व्यवस्थित करें, और भविष्य के हंट में पुनः उपयोग करें।

एजेंटिक थ्रेट हंटिंग विश्लेषकों को प्रतिस्थापित करने के बारे में नहीं है। यह ऐसी प्रणालियाँ बनाने के बारे में है जो:

  • याद रखें कि पहले क्या किया गया है
  • पिछली सफलताओं और गलतियों से सीखें
  • प्रासंगिक स्मरण के साथ मानवीय निर्णय का समर्थन करें

जब आपके फ्रेमवर्क के पास स्मृति होती है, तो आप कर्मचारी परिवर्तन या भूली हुई नोटों के कारण ज्ञान खोना बंद कर देते हैं। जब आपका AI सहायक उस स्मृति को संदर्भित कर सकता है, तो यह एक बल गुणक बन जाता है।

💬 समुदाय और अपनाना

अपने संगठन में ATHF का उपयोग: ATHF एक फ्रेमवर्क है जिसे आत्मसात करना है, विस्तार करने के लिए प्लेटफ़ॉर्म नहीं। इसे फ़ोर्क करें, अनुकूलित करें, इसे अपना बनाएं। अपनाने के मार्गदर्शन के लिए USING_ATHF.md देखें। आपके हंट आपके ही रहते हैं—वापस साझा करना वैकल्पिक है लेकिन सराहनीय है।

रिपॉजिटरी: https://github.com/Nebulock-Inc/agentic-threat-hunting-framework

लक्ष्य हर थ्रेट हंटिंग टीम को तदर्थ स्मृति से संरचित, एजेंटिक क्षमता की ओर ले जाने में मदद करना है।


🛠️ विकास और अनुकूलन

ATHF को आपके संगठन के लिए फ़ोर्क और अनुकूलित करने के लिए डिज़ाइन किया गया है।

docs/INSTALL.md#development--customization देखें:

  • विकास के लिए अपना फ़ोर्क सेट करना
  • कोड गुणवत्ता के लिए प्री-कमिट हुक
  • परीक्षण और टाइप जाँच
  • अनुकूलन उदाहरण
  • CI/CD एकीकरण

त्वरित आरंभ:

pip install -e ".[dev]"       # Install dev dependencies
pre-commit install            # Set up quality checks
pytest tests/ -v              # Run tests

👤 लेखक

Sydney Marrone द्वारा निर्मित © 2025


छोटी शुरुआत करें। एक हंट का दस्तावेजीकरण करें। संरचना जोड़ें। स्मृति बनाएं।

स्मृति गुणक है। सक्रियता बल है। एक बार जब आपका प्रोग्राम याद रख सकता है, तो बाकी सब कुछ संभव हो जाता है।

शुभ हंटिंग!

श्रेणियाँ