
APT-Hunter è uno strumento di Threat Hunting per i log degli eventi di Windows, realizzato con una mentalità da purple team, per rilevare i movimenti APT nascosti nel mare dei log degli eventi di Windows, riducendo il tempo necessario per scoprire attività sospette.
APT-Hunter è uno strumento di Threat Hunting per i log degli eventi di Windows, sviluppato con una mentalità da purple team per rilevare i movimenti APT nascosti nel mare dei log degli eventi di Windows, riducendo il tempo per scoprire attività sospette. APT-Hunter utilizza regole di rilevamento predefinite e si concentra sulle statistiche per scoprire anomalie, molto efficace nella valutazione delle compromissioni. L'output prodotto include una timeline che può essere analizzata direttamente da Excel, Timeline Explorer, Timesketch, ecc.
Informazioni complete sullo strumento e su come utilizzarlo in questo articolo: introducing-apt-hunter-threat-hunting-tool-using-windows-event-log
Informazioni sulla nuova release: APT-HUNTER V3.0 : Rebuilt with Multiprocessing and new cool features
Twitter : @ahmed_khlief
Linkedin : Ahmed Khlief
Scarica l'ultima versione stabile di APT-Hunter con i binari compilati dalla pagina Releases.
APT-Hunter è costruito con Python3, quindi per utilizzare lo strumento è necessario installare le librerie richieste.
python3 -m pip install -r requirements.txt
APT-Hunter è facile da usare: basta usare l'argomento -h per stampare l'aiuto e vedere le opzioni necessarie.
python3 APT-Hunter.py -h





Analisi di file EVTX: puoi fornire una directory contenente i log o un singolo file, APT-Hunter rileverà il tipo di log.
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport
Aggiunta di un intervallo di tempo per concentrarsi su una timeline specifica:
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport -start 2022-04-03 -end 2022-04-05T20:56
Caccia usando stringhe o regex:
python3 APT-Hunter.py -hunt "psexec" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile "(psexec|psexesvc)" -p /opt/wineventlogs/ -o Project2
caccia usando un file che contiene un elenco di regex:
python3 APT-Hunter.py -huntfile "huntfile.txt)" -p /opt/wineventlogs/ -o Project2
Caccia usando regole sigma:
python3 APT-Hunter.py -sigma -rules rules.json -p /opt/wineventlogs/ -o Project2
Ottenere le ultime regole sigma convertite per APT-Hunter (l'output sarà un file chiamato rules.json che contiene le regole dal repository Sigma Sigma ):
Get_Latest_Sigma_Rules.sh
: Questo file CSV può essere caricato su Timesketch per avere un'analisi della timeline che ti aiuterà a vedere il quadro completo dell'attacco.
: questo foglio Excel includerà tutti gli eventi rilevati da ogni log di Windows fornito a APT-Hunter.
: Tutti gli eventi di accesso con campi analizzati (Data, Utente, IP sorgente, Processo di accesso, Nome workstation, Tipo di accesso, Nome dispositivo, Log originale) come colonne.
: tutte le esecuzioni dei processi catturate dai log degli eventi.
: tutti gli accessi agli oggetti catturati dall'evento (4663).
: Utenti raccolti con il loro elenco di SID per aiutarti nell'indagine.
: Report di analisi della frequenza degli EventID.
Vorrei ringraziare Joe Maccry per il suo fantastico contributo nei casi d'uso di Sysmon (oltre 100 casi d'uso aggiunti da Joe).