
APT-Hunter विंडोज इवेंट लॉग के लिए एक थ्रेट हंटिंग टूल है जो पर्पल टीम माइंडसेट द्वारा बनाया गया है ताकि विंडोज इवेंट लॉग के समुद्र में छिपे एपीटी मूवमेंट का पता लगाया जा सके और संदिग्ध गतिविधि को उजागर करने में लगने वाले समय को कम किया जा सके।
APT-Hunter एक विंडोज इवेंट लॉग के लिए थ्रेट हंटिंग टूल है, जिसे पर्पल टीम मानसिकता द्वारा बनाया गया है ताकि विंडोज इवेंट लॉग के समुद्र में छिपे APT मूवमेंट का पता लगाया जा सके और संदिग्ध गतिविधि को उजागर करने में लगने वाले समय को कम किया जा सके। APT-Hunter पूर्व-निर्धारित डिटेक्शन नियमों का उपयोग करता है और असामान्यताओं को उजागर करने के लिए सांख्यिकी पर ध्यान केंद्रित करता है, जो कम्प्रोमाइज आकलन में बहुत प्रभावी है। आउटपुट एक टाइमलाइन के साथ तैयार होता है जिसे सीधे Excel, Timeline Explorer, Timesketch आदि से विश्लेषित किया जा सकता है।
टूल और इसके उपयोग के बारे में पूरी जानकारी इस लेख में: विंडोज इवेंट लॉग के माध्यम से APT-हंटर थ्रेट हंटिंग टूल का परिचय
नए रिलीज की जानकारी: APT-HUNTER V3.0: मल्टीप्रोसेसिंग और नई शानदार सुविधाओं के साथ पुनर्निर्मित
ट्विटर: @ahmed_khlief
लिंक्डइन: Ahmed Khlief
APT-Hunter का नवीनतम स्थिर संस्करण संकलित बाइनरी के साथ रिलीज़ पृष्ठ से डाउनलोड करें।
APT-Hunter python3 का उपयोग करके बनाया गया है, इसलिए टूल का उपयोग करने के लिए आवश्यक लाइब्रेरीज़ को स्थापित करना होगा।
python3 -m pip install -r requirements.txt
APT-Hunter का उपयोग करना आसान है, बस -h तर्क का उपयोग करें ताकि आवश्यक विकल्प देखने के लिए मदद प्रिंट हो।
python3 APT-Hunter.py -h





EVTX फ़ाइलों का विश्लेषण करना, आप लॉग वाली निर्देशिका या एकल फ़ाइल प्रदान कर सकते हैं, APT हंटर लॉग के प्रकार का पता लगाएगा।
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport
एक विशिष्ट टाइमलाइन पर ध्यान केंद्रित करने के लिए समय सीमा जोड़ना:
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport -start 2022-04-03 -end 2022-04-05T20:56
स्ट्रिंग या रेगेक्स का उपयोग करके हंटिंग:
python3 APT-Hunter.py -hunt "psexec" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile "(psexec|psexesvc)" -p /opt/wineventlogs/ -o Project2
रेगेक्स की सूची वाली फ़ाइल का उपयोग करके हंटिंग:
python3 APT-Hunter.py -huntfile "huntfile.txt" -p /opt/wineventlogs/ -o Project2
सिग्मा नियमों का उपयोग करके हंटिंग:
python3 APT-Hunter.py -sigma -rules rules.json -p /opt/wineventlogs/ -o Project2
APT-Hunter के लिए नवीनतम सिग्मा नियम प्राप्त करना (आउटपुट rules.json नाम की फ़ाइल होगी जिसमें Sigma रिपॉजिटरी Sigma से नियम होंगे):
Get_Latest_Sigma_Rules.sh
: यह CSV फ़ाइल आप Timesketch पर अपलोड कर सकते हैं ताकि टाइमलाइन विश्लेषण हो सके जो हमले की पूरी तस्वीर देखने में मदद करेगा।
: इस एक्सेल शीट में APT-Hunter को प्रदान किए गए प्रत्येक विंडोज लॉग से पहचानी गई सभी घटनाएं शामिल होंगी।
: सभी लॉगऑन घटनाएं पार्स किए गए फ़ील्ड (दिनांक, उपयोगकर्ता, स्रोत IP, लॉगऑन प्रक्रिया, वर्कस्टेशन नाम, लॉगऑन प्रकार, डिवाइस नाम, मूल लॉग) के रूप में स्तंभों में।
: इवेंट लॉग से कैप्चर किए गए सभी प्रक्रिया निष्पादन।
: इवेंट (4663) से कैप्चर किए गए सभी ऑब्जेक्ट एक्सेस।
: एकत्रित उपयोगकर्ता उनके SID सूची के साथ ताकि जांच में मदद मिल सके।
: इवेंटआईडी आवृत्ति विश्लेषण रिपोर्ट।
मैं Joe Maccry को Sysmon उपयोग मामलों में उनके अद्भुत योगदान के लिए धन्यवाद देना चाहता हूँ (Joe द्वारा 100 से अधिक उपयोग मामले जोड़े गए)।