Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
LogonTracer — Windows ईवेंट लॉग को विज़ुअलाइज़ और विश्लेषण करके दुर्भावनापूर्ण Windows लॉगऑन की जांच करें | Kitploit
उपकरण/GitHubGitHub/jpcertcc/logontracer
डिजिटल फोरेंसिकखतरा खुफियाघटना प्रतिक्रियाAI सुरक्षालॉग विश्लेषण
GitHubjpcertcc/logontracer

LogonTracer

Windows ईवेंट लॉग को विज़ुअलाइज़ और विश्लेषण करके दुर्भावनापूर्ण Windows लॉगऑन की जांच करें

रिपॉजिटरी देखें
3.2k48761 महीना पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Version Docker pull test

अवधारणा

LogonTracer v2 विंडोज एक्टिव डायरेक्टरी ईवेंट लॉग को विज़ुअलाइज़ और विश्लेषण करके दुर्भावनापूर्ण लॉगऑन की जांच करने का एक उपकरण है। यह उपकरण लॉगऑन-संबंधित ईवेंट में पाए गए होस्ट नाम (या IP पता) और खाता नाम को जोड़ता है और इसे ग्राफ के रूप में प्रदर्शित करता है। इस तरह, यह देखना संभव है कि किस खाते में लॉगिन प्रयास होता है और किस होस्ट का उपयोग किया जाता है।

यह उपकरण विंडोज लॉगऑन से संबंधित निम्नलिखित ईवेंट आईडी को विज़ुअलाइज़ कर सकता है।

ईवेंट आईडीविवरण
4624सफल लॉगऑन
4625लॉगऑन विफलता
4662किसी ऑब्जेक्ट पर कोई कार्रवाई की गई
4672विशेष विशेषाधिकार सौंपें
4719सिस्टम ऑडिट नीति बदली गई
4720एक उपयोगकर्ता खाता बनाया गया
4726एक उपयोगकर्ता खाता हटाया गया
4728 / 4732 / 4756सुरक्षा-सक्षम समूह में एक सदस्य जोड़ा गया
4729 / 4733 / 4757सुरक्षा-सक्षम समूह से एक सदस्य हटाया गया
4768केरबेरोस प्रमाणीकरण (TGT अनुरोध)
4769केरबेरोस सेवा टिकट (ST अनुरोध)
4776NTLM प्रमाणीकरण
5137एक निर्देशिका सेवा ऑब्जेक्ट बनाया गया
5141एक निर्देशिका सेवा ऑब्जेक्ट हटाया गया

अधिक विवरण निम्नलिखित दस्तावेज़ों में वर्णित हैं:

  • Visualise Event Logs to Identify Compromised Accounts - LogonTracer -
  • イベントログを可視化して不正使用されたアカウントを調査 (जापानी)

लोगॉनट्रेसर नमूना


संस्करण 2.0 में नया क्या है

AI-आधारित सुरक्षा विश्लेषण

LogonTracer v2.0 OpenAI GPT मॉडल का उपयोग करके एक AI विश्लेषण इंजन को एकीकृत करता है जो पारंपरिक नियम-आधारित दृष्टिकोणों से परे बुद्धिमान खतरे का पता लगाने में सक्षम बनाता है।

  • सुरक्षा पैटर्न विश्लेषण — ग्राफ क्वेरी परिणामों की स्वचालित रूप से व्याख्या करता है और MITRE ATT&CK रणनीति मैपिंग के साथ जोखिम मूल्यांकन उत्पन्न करता है
  • स्वायत्त LLM एजेंट — एक पुनरावृत्त AI एजेंट जो स्वायत्त रूप से Neo4j ग्राफ के विरुद्ध Cypher क्वेरी उत्पन्न और निष्पादित करता है ताकि मैन्युअल हस्तक्षेप के बिना खतरों का पता लगाया जा सके
  • AI-जनरेटेड Sigma नियम — AI विश्लेषण निष्कर्षों को तैनात करने योग्य Sigma डिटेक्शन नियमों में परिवर्तित करता है
  • बहुभाषी समर्थन — AI प्रतिक्रियाएँ अंग्रेज़ी, जापानी या फ्रेंच में उत्पन्न की जा सकती हैं

Sigma नियम एकीकरण

  • बंडल किए गए Sigma नियम — EVTX फ़ाइलों को स्कैन करने के लिए पूर्ण SigmaHQ नियम सेट शामिल है
  • अपलोड पर Sigma स्कैन — EVTX फ़ाइल अपलोड के दौरान वैकल्पिक रूप से Sigma नियम स्कैनिंग स्वचालित रूप से चलाएं
  • Sigma रिस्कैन API — REST API के माध्यम से किसी विशिष्ट Sigma नियम फ़ोल्डर के साथ पहले अपलोड किए गए EVTX फ़ाइलों को पुनः स्कैन करें
  • Sigma परिणाम दृश्य — इंटरैक्टिव तालिका में Sigma डिटेक्शन परिणाम प्रदर्शित करने वाला समर्पित UI पृष्ठ

अतिरिक्त विश्लेषण

LogonTracer ईवेंट लॉग से दुर्भावनापूर्ण होस्ट और खातों का पता लगाने के लिए PageRank, Hidden Markov Model, और ChangeFinder का उपयोग करता है।

पेजरैंक सूची

LogonTracer के साथ, ईवेंट लॉग को कालानुक्रमिक क्रम में प्रदर्शित करना भी संभव है।

टाइमलाइन


आवश्यकताएँ

  • Python 3.9 या बाद का संस्करण (3.12 अनुशंसित)

  • Neo4j 5.x (सामुदायिक या एंटरप्राइज़)

  • OpenAI API कुंजी (वैकल्पिक — केवल AI विश्लेषण सुविधाओं के लिए आवश्यक)

  • Python मॉड्यूल

root@kitploit:~
numpy
evtx
lxml
scipy
changefinder
flask
hmmlearn>=0.2.8
scikit-learn
elasticsearch-dsl>=7.0.0,<8.0.0
pyyaml
flask-sqlalchemy
flask-login
flask_wtf
flask-limiter
wtforms
GitPython
pysigma>=0.11.0
pysigma-backend-sqlite
openai>=1.0.0
aiohttp
neo4j

स्थापना

1. रिपॉजिटरी क्लोन करें

root@kitploit:~
git clone https://github.com/JPCERTCC/LogonTracer.git
cd LogonTracer

2. निर्भरताएँ स्थापित करें

root@kitploit:~
pip3 install -r requirements.txt

3. Neo4j प्रारंभ करें

Neo4j डाउनलोड करें और प्रारंभ करें। प्रारंभिक पासवर्ड सेट करें और Bolt पोर्ट (डिफ़ॉल्ट: 7687) नोट करें।

4. कॉन्फ़िगरेशन फ़ाइल संपादित करें

root@kitploit:~
vi config/config.yml

मुख्य सेटिंग्स:

root@kitploit:~
settings:
  logontracer:
    WEB_PORT: "8080"
    default_user: "neo4j"       # डिफ़ॉल्ट LogonTracer खाते के लिए Neo4j उपयोगकर्ता नाम
    default_password: "password" # पहले रन से पहले इसे बदलें

  neo4j:
    NEO4J_USER: "neo4j"
    NEO4J_PASSWORD: "password"   # आपका Neo4j पासवर्ड
    NEO4J_SERVER: "localhost"
    WS_PORT: "7687"

5. वेब एप्लिकेशन प्रारंभ करें

root@kitploit:~
python3 logontracer.py --run

अपना ब्राउज़र http://localhost:8080 पर खोलें।


उपयोग

ईवेंट लॉग आयात करना

EVTX फ़ाइल(एँ) आयात करें

root@kitploit:~
python3 logontracer.py -e <path/to/Security.evtx> -z <UTC ऑफ़सेट> -s <Neo4j सर्वर> -u <उपयोगकर्ता> -p <पासवर्ड>

XML फ़ाइल(एँ) आयात करें

root@kitploit:~
python3 logontracer.py -x <path/to/event.xml> -z <UTC ऑफ़सेट> -s <Neo4j सर्वर> -u <उपयोगकर्ता> -p <पासवर्ड>

Elasticsearch से आयात करें

root@kitploit:~
python3 logontracer.py --es -s <Neo4j सर्वर> -u <उपयोगकर्ता> -p <पासवर्ड> --es-server <ES होस्ट:पोर्ट>

Sigma स्कैनिंग के साथ आयात करें

आयात के दौरान Sigma नियम डिटेक्शन चलाने के लिए --sigma फ़्लैग जोड़ें:

root@kitploit:~
python3 logontracer.py -e <path/to/Security.evtx> -z 9 -s localhost -u neo4j -p password --sigma

अतिरिक्त लॉग जोड़ें (मौजूदा डेटा हटाए बिना)

root@kitploit:~
python3 logontracer.py -e <path/to/Security.evtx> -z 9 -s localhost -u neo4j -p password --add

वेब GUI अपलोड

वेब एप्लिकेशन प्रारंभ करने के बाद, बाएं साइडबार में Upload Event Log पर क्लिक करें। आप यह कर सकते हैं:

  • एक या अधिक EVTX या XML फ़ाइलें चुनें
  • लॉग टाइमज़ोन के लिए UTC ऑफ़सेट चुनें
  • डेटाबेस साफ़ किए बिना डेटा जोड़ने के लिए Add additional files सक्षम करें
  • आयात के बाद स्वचालित रूप से Sigma डिटेक्शन चलाने के लिए Run scan using Sigma rules सक्षम करें

अपलोड

Sigma स्कैन परिणाम

Sigma स्कैनिंग सक्षम करके अपलोड करने के बाद, या API के माध्यम से पुनर्स्कैन ट्रिगर करने के बाद, परिणाम देखने के लिए साइडबार में Sigma Scan Results पर क्लिक करें।

AI विश्लेषण (v2.0)

सेटअप

  1. नेविगेशन बार में Settings → AI Settings पर जाएं
  2. AI विश्लेषण सक्षम करें और अपनी OpenAI API कुंजी दर्ज करें
  3. GPT मॉडल और पसंदीदा प्रतिक्रिया भाषा चुनें

AI विश्लेषण का उपयोग करना

  • स्वायत्त LLM एजेंट चलाने के लिए शीर्ष नेविगेशन में AI Analysis पर क्लिक करें
  • एजेंट पुनरावृत्त रूप से Cypher क्वेरी उत्पन्न करता है, उन्हें Neo4j डेटाबेस के विरुद्ध निष्पादित करता है, और खोजे गए खतरों की रिपोर्ट करता है
  • अंतिम विश्लेषण परिणाम देखने के लिए AI History पर क्लिक करें
  • AI विश्लेषण परिणाम पैनल से, निष्कर्षों को Sigma डिटेक्शन नियमों में बदलने के लिए Generate Sigma Rules पर क्लिक करें

वेब एप्लिकेशन स्क्रीनशॉट

लॉगिन

लॉगिन

मुख्य ग्राफ़ दृश्य

नमूना

डार्क मोड

डार्क मोड

टाइमलाइन

टाइमलाइन

नेविगेशन बार

नेविगेशन बार

साइड बार

साइड बार

फ़िल्टर पैनल

फ़िल्टर पैनल

डिफ़ ग्राफ़

डिफ़ पैनल


केस प्रबंधन (Neo4j एंटरप्राइज़)

Neo4j एंटरप्राइज़ संस्करण के साथ, LogonTracer कई स्वतंत्र जांच मामलों का समर्थन करता है — प्रत्येक एक अलग Neo4j डेटाबेस में संग्रहीत होता है।

  • नया केस जोड़ें — एक नई जांच के लिए एक नया डेटाबेस बनाएं
  • केस हटाएं — एक केस डेटाबेस हटाएं
  • केस में एक्सेस जोड़ें/हटाएं — विशिष्ट मामलों तक प्रति-उपयोगकर्ता पहुंच प्रदान या रद्द करें
  • केस बदलें — वर्तमान सत्र में सक्रिय केस बदलें

डॉकर

डॉकर का उपयोग करना (एकल कंटेनर)

root@kitploit:~
docker run \
  --detach \
  --publish=7474:7474 --publish=7687:7687 --publish=8080:8080 \
  -e LTHOSTNAME=<IP पता> \
  jpcertcc/docker-logontracer

डॉकर कंपोज़ का उपयोग करना

root@kitploit:~
cd docker-compose
docker compose build
docker compose up -d

HTTPS के साथ डॉकर कंपोज़ का उपयोग करना (nginx)

root@kitploit:~
cd docker-compose-with-nginx
docker compose build
docker compose up -d

Elastic Stack के साथ डॉकर कंपोज़ का उपयोग करना

root@kitploit:~
cd docker-compose-with-elasticstack
docker compose build
docker compose up -d

कमांड लाइन विकल्प


प्रदर्शन

निम्नलिखित YouTube वीडियो दिखाता है कि LogonTracer का उपयोग कैसे करें।

लोगॉनट्रेसर_प्रदर्शन


दस्तावेज़ीकरण

अधिक जानकारी के लिए, कृपया LogonTracer विकि देखें।


लाइसेंस

LICENSE.txt

टूल डाउनलोड करें
विकल्पविवरण
-r, --runवेब एप्लिकेशन प्रारंभ करें
-o PORTवेब एप्लिकेशन पोर्ट (डिफ़ॉल्ट: 8080)
--host HOSTबाइंड पता (डिफ़ॉल्ट: 0.0.0.0)
-e EVTX [...]EVTX फ़ाइल(एँ) आयात करें
-x XML [...]XML ईवेंट लॉग फ़ाइल(एँ) आयात करें
-s SERVERNeo4j सर्वर पता (डिफ़ॉल्ट: localhost)
-u USERNeo4j उपयोगकर्ता नाम (डिफ़ॉल्ट: neo4j)
-p PASSWORDNeo4j पासवर्ड
--wsport PORTNeo4j Bolt पोर्ट (डिफ़ॉल्ट: 7687)
-z UTCटाइमज़ोन ऑफ़सेट (जैसे JST के लिए 9)
-f DATEइस डेटटाइम से लॉग पार्स करें (जैसे 2024-01-01T00:00:00)
-t DATEइस डेटटाइम तक लॉग पार्स करें
--addडेटाबेस साफ़ किए बिना डेटा जोड़ें
--deleteआयात करने से पहले डेटाबेस साफ़ करें
--sigmaआयात के दौरान Sigma नियम स्कैनिंग चलाएं
--sigma-onlyकेवल Sigma स्कैन चलाएं (कोई Neo4j प्रसंस्करण नहीं)
--sigma-rules PATHSigma नियम फ़ोल्डर का पथ (डिफ़ॉल्ट: sigma)
--esElasticsearch से डेटा आयात करें
--postesविश्लेषण परिणाम Elasticsearch पर भेजें
--es-server HOST:PORTElasticsearch सर्वर
--es-index INDEXElasticsearch इंडेक्स (डिफ़ॉल्ट: winlogbeat-*)
--es-prefix PREFIXElasticsearch ईवेंट उपसर्ग (डिफ़ॉल्ट: winlog)
--case NAMENeo4j एंटरप्राइज़ मल्टी-डेटाबेस मोड के लिए केस नाम
-c FILEकॉन्फ़िगरेशन फ़ाइल पथ (डिफ़ॉल्ट: config/config.yml)
--create_user USERएक नया Neo4j उपयोगकर्ता बनाएं
--create_password PASSनए Neo4j उपयोगकर्ता के लिए पासवर्ड
--role ROLEनए उपयोगकर्ता के लिए भूमिका (admin, architect, reader)
--delete_user USERएक Neo4j उपयोगकर्ता हटाएं
-l, --learnमशीन लर्निंग विश्लेषण चलाएं (हिडेन मार्कोव मॉडल)