
ATHF एजेंटिक खतरा खोज के लिए एक ढांचा है - ऐसी प्रणालियाँ बनाना जो याद रख सकें, सीख सकें और बढ़ती स्वायत्तता के साथ कार्य कर सकें।

त्वरित आरंभ • स्थापना • प्रलेखन • उदाहरण
अपने थ्रेट हंटिंग प्रोग्राम को स्मृति और सक्रियता दें।
एजेंटिक थ्रेट हंटिंग फ्रेमवर्क (ATHF) आपके थ्रेट हंटिंग प्रोग्राम के लिए स्मृति और स्वचालन परत है। यह आपके हंट को संरचना, स्थिरता और संदर्भ प्रदान करता है — जिससे हर पिछली जाँच मानव और AI दोनों के लिए सुलभ हो जाती है।
ATHF किसी भी हंटिंग पद्धति (PEAK, TaHiTI, या आपकी अपनी प्रक्रिया) के साथ काम करता है। यह प्रतिस्थापन नहीं है; यह वह परत है जो आपकी मौजूदा प्रक्रिया को AI-तैयार बनाती है।
ATHF थ्रेट हंटिंग प्रोग्राम के लिए संरचना और स्थिरता प्रदान करता है। यह एक मार्कडाउन-आधारित फ्रेमवर्क है जो:
अधिकांश थ्रेट हंटिंग प्रोग्राम हंट समाप्त होते ही मूल्यवान संदर्भ खो देते हैं। नोट्स Slack या टिकटों में रहते हैं, क्वेरी एक बार लिखी जाती हैं और भुला दी जाती हैं, और सीखे गए सबक केवल विश्लेषकों के दिमाग में मौजूद होते हैं।
यहाँ तक कि AI उपकरण भी आपके वातावरण, आपके डेटा या आपके पिछले हंट तक पहुँच के बिना हर बार शून्य से शुरू करते हैं।
ATHF आपके हंट को संरचना, स्थिरता और संदर्भ देकर यह बदलता है।
और पढ़ें: docs/why-athf.md
हर थ्रेट हंट एक ही मूल चक्र का अनुसरण करता है: सीखें → निरीक्षण करें → जाँचें → रखें।

LOCK क्यों? यह उपयोग करने के लिए पर्याप्त छोटा और एजेंटों द्वारा व्याख्या करने के लिए पर्याप्त कठोर है। हर हंट को इस प्रारूप में कैप्चर करके, ATHF AI सहायकों के लिए पिछले कार्य को याद करना और पिछले परिणामों के आधार पर परिष्कृत क्वेरी सुझाना संभव बनाता है।
और पढ़ें: docs/lock-pattern.md
ATHF एक सरल परिपक्वता मॉडल परिभाषित करता है। प्रत्येक स्तर पिछले स्तर पर आधारित होता है।
अधिकांश टीमें स्तर 1–2 पर रहेंगी। उससे आगे की हर चीज़ वैकल्पिक परिपक्वता है।

स्तर 1: एक दिन के भीतर परिचालन स्तर 2: एक सप्ताह के भीतर परिचालन स्तर 3: 2-4 सप्ताह (वैकल्पिक) स्तर 4: 1-3 महीने (वैकल्पिक)
और पढ़ें: docs/maturity-model.md
# Install ATHF
pip install agentic-threat-hunting-framework
# Initialize your hunt program
athf init
# NEW: Conduct research before hunting (5-skill methodology)
athf research new --topic "LSASS dumping" --technique T1003.001
# Create your first hunt (link to research)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001
# Clone and install from source
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .
# Initialize and start hunting
athf init
athf hunt new --technique T1003.001
# Clone the repository
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
# Copy a template and start documenting
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md
# Customize AGENTS.md with your environment
# Add your SIEM, EDR, and data sources
अपना AI सहायक चुनें: Claude Code, GitHub Copilot, या Cursor - कोई भी उपकरण जो आपकी रिपॉजिटरी फ़ाइलें पढ़ सकता है।
पूर्ण मार्गदर्शिका: docs/getting-started.md
ATHF में आपके हंट प्रबंधित करने के लिए पूर्ण-विशेषताओं वाला CLI शामिल है। यहाँ एक त्वरित संदर्भ है:
athf init # Interactive setup
athf init --non-interactive # Use defaults
# Conduct thorough pre-hunt research (15-20 min)
athf research new --topic "LSASS dumping" --technique T1003.001
# Quick research for urgent hunts (5 min)
athf research new --topic "Pass-the-Hash" --depth basic
# Generate AI-powered hypothesis from threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"
# List research and agents
athf research list
athf agent list
athf hunt new # Interactive mode
athf hunt new \
--technique T1003.001 \
--title "LSASS Dumping Detection" \
--platform windows \
--research R-0001 # Link to research document
athf hunt list # Show all hunts
athf hunt list --status completed # Filter by status
athf hunt list --directory test # Filter by environment (test/production)
athf hunt list --output json # JSON output
athf hunt search "kerberoasting" # Full-text search
athf hunt search "credential" --directory production # Search with directory filter
athf research search "credential" # Search research docs
athf hunt validate # Validate all hunts
athf hunt validate H-0001 # Validate specific hunt
athf hunt stats # Show statistics
athf hunt coverage # MITRE ATT&CK coverage
athf research stats # Research metrics
# Install STIX support (optional)
pip install 'agentic-threat-hunting-framework[attack]'
# Download live ATT&CK data (835+ techniques with full metadata)
athf attack update
# Check provider status
athf attack status
# Look up technique metadata
athf attack lookup T1003.001
# List techniques for a tactic
athf attack techniques credential-access
mitreattack-python के बिना, ATHF एक हार्डकोडेड v14 फॉलबैक (14 tactics, अनुमानित गणना) का उपयोग करता है। इसके साथ, आपको पूर्ण तकनीक मेटाडेटा मिलता है: platforms, data sources, sub-techniques, और सटीक गणना।
# Install MCP dependencies
pip install 'agentic-threat-hunting-framework[mcp]'
# Start MCP server (for Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts
~/.claude/mcp-servers.json में कॉन्फ़िगर करें:
{
"athf": {
"command": "athf-mcp",
"env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
}
}
स्टैंडअलोन athf-mcp एंट्री पॉइंट cwd या ATHF_WORKSPACE env var से आपके कार्यक्षेत्र का स्वतः पता लगाता है। स्पष्ट पथों के लिए athf mcp serve --workspace /path का उपयोग करें।
सुरक्षा नोट:
sseऔरstreamable-httpट्रांसपोर्ट127.0.0.1से बंधते हैं और अप्रमाणित हैं। हर टूल आपका पूरा कार्यक्षेत्र पढ़ता है और कुछ आपके खर्च पर LLM एजेंटों को बुलाते हैं। केवल रूटेबल इंटरफ़ेस बाँधने के लिए--hostपास करें, और ऐसा करते समय सामने एक प्रमाणीकरण प्रॉक्सी रखें। डिफ़ॉल्टstdioट्रांसपोर्ट कोई सॉकेट नहीं खोलता है।
17 टूल उजागर करता है: हंट प्रबंधन, सिमेंटिक खोज, ATT&CK कवरेज, अनुसंधान, जाँच, और AI-संचालित परिकल्पना निर्माण — ये सभी सीधे आपके AI कोडिंग सहायक से सुलभ हैं।
पूर्ण प्रलेखन: CLI संदर्भ

ATHF को क्रियाशील देखें: 60 सेकंड से कम समय में कार्यक्षेत्र आरंभ करें, हंट बनाएं, और अपना थ्रेट हंटिंग कैटलॉग एक्सप्लोर करें।
स्थापना विकल्पों के लिए ऊपर त्वरित आरंभ अनुभाग देखें (PyPI, स्रोत, या शुद्ध मार्कडाउन)।
पूर्वापेक्षाएँ:
AppleScript के माध्यम से Safari कुकीज़ एकत्र करने वाले Atomic Stealer का पता लगाया गया। परिणाम: 1 सकारात्मक परिणाम, एक्सफिल्ट्रेशन से पहले होस्ट को अलग कर दिया गया।
मुख्य अंतर्दृष्टि: व्यवहार-आधारित पहचान ने सिग्नेचर-आधारित दृष्टिकोणों से बेहतर प्रदर्शन किया। प्रक्रिया सिग्नेचर सत्यापन ने डेटा एकत्र करने का प्रयास कर रहे अहस्ताक्षरित मैलवेयर की पहचान की।
पूरा हंट देखें → | और उदाहरण देखें →
आप सोच सकते हैं कि यह PEAK जैसे फ्रेमवर्क के साथ कैसे इंटरैक्ट करता है। PEAK आपको हंट करने का एक ठोस तरीका देता है। ATHF आपको संरचना, स्मृति और निरंतरता देकर उस नींव पर निर्माण करता है। PEAK कार्य का मार्गदर्शन करता है। ATHF सुनिश्चित करता है कि आप कार्य को कैप्चर करें, उसे व्यवस्थित करें, और भविष्य के हंट में पुनः उपयोग करें।
एजेंटिक थ्रेट हंटिंग विश्लेषकों को प्रतिस्थापित करने के बारे में नहीं है। यह ऐसी प्रणालियाँ बनाने के बारे में है जो:
जब आपके फ्रेमवर्क के पास स्मृति होती है, तो आप कर्मचारी परिवर्तन या भूली हुई नोटों के कारण ज्ञान खोना बंद कर देते हैं। जब आपका AI सहायक उस स्मृति को संदर्भित कर सकता है, तो यह एक बल गुणक बन जाता है।
अपने संगठन में ATHF का उपयोग: ATHF एक फ्रेमवर्क है जिसे आत्मसात करना है, विस्तार करने के लिए प्लेटफ़ॉर्म नहीं। इसे फ़ोर्क करें, अनुकूलित करें, इसे अपना बनाएं। अपनाने के मार्गदर्शन के लिए USING_ATHF.md देखें। आपके हंट आपके ही रहते हैं—वापस साझा करना वैकल्पिक है लेकिन सराहनीय है।
रिपॉजिटरी: https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
लक्ष्य हर थ्रेट हंटिंग टीम को तदर्थ स्मृति से संरचित, एजेंटिक क्षमता की ओर ले जाने में मदद करना है।
ATHF को आपके संगठन के लिए फ़ोर्क और अनुकूलित करने के लिए डिज़ाइन किया गया है।
docs/INSTALL.md#development--customization देखें:
त्वरित आरंभ:
pip install -e ".[dev]" # Install dev dependencies
pre-commit install # Set up quality checks
pytest tests/ -v # Run tests
Sydney Marrone द्वारा निर्मित © 2025
छोटी शुरुआत करें। एक हंट का दस्तावेजीकरण करें। संरचना जोड़ें। स्मृति बनाएं।
स्मृति गुणक है। सक्रियता बल है। एक बार जब आपका प्रोग्राम याद रख सकता है, तो बाकी सब कुछ संभव हो जाता है।
शुभ हंटिंग!
| स्तर | क्षमता | आपको क्या मिलता है |
|---|
| 0 | तदर्थ (Ad-hoc) | हंट Slack, टिकटों या विश्लेषक नोट्स में मौजूद रहते हैं |
| 1 | प्रलेखित | LOCK का उपयोग करके स्थायी हंट रिकॉर्ड |
| 2 | खोजने योग्य | AI आपके हंट पढ़ता और याद करता है |
| 3 | जनरेटिव | AI MCP टूल्स के माध्यम से क्वेरी निष्पादित करता है, अनुसंधान करता है |
| 4 | एजेंटिक | स्वायत्त एजेंट निगरानी करते हैं, कार्य करते हैं, परिकल्पना उत्पन्न करते हैं |