Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
LogonTracer — Investigare gli accessi dannosi a Windows visualizzando e analizzando il registro eventi di Windows | Kitploit
Strumenti/GitHubGitHub/jpcertcc/logontracer
Digital ForensicsThreat IntelligenceRisposta agli IncidentiSicurezza dell'IAAnalisi dei Log
GitHubjpcertcc/logontracer

LogonTracer

Investigare gli accessi dannosi a Windows visualizzando e analizzando il registro eventi di Windows

Vedi Repository
3.2k48719 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Version Docker pull test

Concetto

LogonTracer v2 è uno strumento per indagare su accessi dannosi visualizzando e analizzando i log degli eventi di Windows Active Directory. Questo strumento associa un nome host (o un indirizzo IP) e un nome account presenti negli eventi di accesso e li mostra come un grafico. In questo modo è possibile vedere in quale account si verifica un tentativo di accesso e quale host viene utilizzato.

Questo strumento può visualizzare i seguenti ID evento relativi all'accesso Windows.

ID EventoDescrizione
4624Accesso riuscito
4625Accesso non riuscito
4662È stata eseguita un'operazione su un oggetto
4672Assegnazione di privilegi speciali
4719Modifica dei criteri di controllo di sistema
4720Creazione di un account utente
4726Eliminazione di un account utente
4728 / 4732 / 4756Aggiunto un membro a un gruppo abilitato per la sicurezza
4729 / 4733 / 4757Rimosso un membro da un gruppo abilitato per la sicurezza
4768Autenticazione Kerberos (Richiesta TGT)
4769Ticket di servizio Kerberos (Richiesta ST)
4776Autenticazione NTLM
5137Creazione di un oggetto del servizio directory
5141Eliminazione di un oggetto del servizio directory

Maggiori dettagli sono descritti nei seguenti documenti:

  • Visualise Event Logs to Identify Compromised Accounts - LogonTracer -
  • イベントログを可視化して不正使用されたアカウントを調査 (Giapponese)

Esempio di LogonTracer


Novità della Versione 2.0

Analisi di Sicurezza basata su AI

LogonTracer v2.0 integra un motore di analisi AI che utilizza i modelli GPT di OpenAI per fornire un rilevamento delle minacce intelligente oltre agli approcci tradizionali basati su regole.

  • Analisi dei Pattern di Sicurezza — Interpreta automaticamente i risultati delle query sui grafici e genera valutazioni del rischio con mappatura delle tattiche MITRE ATT&CK
  • Agente LLM Autonomo — Un agente AI iterativo che genera ed esegue autonomamente query Cypher sul grafico Neo4j per scoprire minacce senza intervento manuale
  • Regole Sigma generate dall'AI — Converte i risultati dell'analisi AI in regole di rilevamento Sigma implementabili
  • Supporto Multi-lingua — Le risposte AI possono essere generate in inglese, giapponese o francese

Integrazione Regole Sigma

  • Regole Sigma incluse — Include il set completo di regole SigmaHQ per la scansione di file EVTX
  • Scansione Sigma al Caricamento — Opzionalmente esegue automaticamente la scansione delle regole Sigma durante il caricamento di file EVTX
  • API Ris-can Sigma — Riesegue la scansione di file EVTX precedentemente caricati con una specifica cartella di regole Sigma tramite API REST
  • Vista Risultati Sigma — Pagina UI dedicata che mostra i risultati del rilevamento Sigma in una tabella interattiva

Analisi Aggiuntiva

LogonTracer utilizza PageRank, Hidden Markov Model e ChangeFinder per rilevare host e account dannosi dai log degli eventi.

Elenco PageRank

Con LogonTracer è anche possibile visualizzare i log degli eventi in ordine cronologico.

Timeline


Requisiti

  • Python 3.9 o successivo (raccomandato 3.12)

  • Neo4j 5.x (Community o Enterprise)

  • Chiave API OpenAI (opzionale — richiesta solo per le funzionalità di analisi AI)

  • Moduli Python

root@kitploit:~
numpy
evtx
lxml
scipy
changefinder
flask
hmmlearn>=0.2.8
scikit-learn
elasticsearch-dsl>=7.0.0,<8.0.0
pyyaml
flask-sqlalchemy
flask-login
flask_wtf
flask-limiter
wtforms
GitPython
pysigma>=0.11.0
pysigma-backend-sqlite
openai>=1.0.0
aiohttp
neo4j

Installazione

1. Clona il repository

root@kitploit:~
git clone https://github.com/JPCERTCC/LogonTracer.git
cd LogonTracer

2. Installa le dipendenze

root@kitploit:~
pip3 install -r requirements.txt

3. Avvia Neo4j

Scarica e avvia Neo4j. Imposta la password iniziale e annota la porta Bolt (predefinita: 7687).

4. Modifica il file di configurazione

root@kitploit:~
vi config/config.yml

Impostazioni chiave:

root@kitploit:~
settings:
  logontracer:
    WEB_PORT: "8080"
    default_user: "neo4j"       # Nome utente Neo4j per l'account LogonTracer predefinito
    default_password: "password" # Modificare prima del primo avvio

  neo4j:
    NEO4J_USER: "neo4j"
    NEO4J_PASSWORD: "password"   # La tua password Neo4j
    NEO4J_SERVER: "localhost"
    WS_PORT: "7687"

5. Avvia l'applicazione web

root@kitploit:~
python3 logontracer.py --run

Apri il browser su http://localhost:8080.


Utilizzo

Importazione dei Log degli Eventi

Importa file EVTX

root@kitploit:~
python3 logontracer.py -e <path/to/Security.evtx> -z <UTC offset> -s <Neo4j server> -u <user> -p <password>

Importa file XML

root@kitploit:~
python3 logontracer.py -x <path/to/event.xml> -z <UTC offset> -s <Neo4j server> -u <user> -p <password>

Importa da Elasticsearch

root@kitploit:~
python3 logontracer.py --es -s <Neo4j server> -u <user> -p <password> --es-server <ES host:port>

Importa con scansione Sigma

Aggiungi il flag --sigma per eseguire il rilevamento delle regole Sigma durante l'importazione:

root@kitploit:~
python3 logontracer.py -e <path/to/Security.evtx> -z 9 -s localhost -u neo4j -p password --sigma

Aggiungi log aggiuntivi (senza eliminare dati esistenti)

root@kitploit:~
python3 logontracer.py -e <path/to/Security.evtx> -z 9 -s localhost -u neo4j -p password --add

Caricamento tramite GUI Web

Dopo aver avviato l'applicazione web, clicca su Upload Event Log nella barra laterale sinistra. Puoi:

  • Selezionare uno o più file EVTX o XML
  • Scegliere il fuso orario (UTC offset) per i log
  • Abilitare Add additional files per aggiungere dati senza cancellare il database
  • Abilitare Run scan using Sigma rules per eseguire automaticamente il rilevamento Sigma dopo l'importazione

Caricamento

Risultati Scansione Sigma

Dopo il caricamento con scansione Sigma abilitata, o dopo aver attivato una nuova scansione tramite API, clicca su Sigma Scan Results nella barra laterale per visualizzare i risultati.

Analisi AI (v2.0)

Configurazione

  1. Vai su Settings → AI Settings nella barra di navigazione
  2. Abilita l'analisi AI e inserisci la tua chiave API OpenAI
  3. Seleziona il modello GPT e la lingua preferita per le risposte

Utilizzo dell'Analisi AI

  • Clicca su AI Analysis nella navigazione superiore per eseguire l'agente LLM autonomo
  • L'agente genera iterativamente query Cypher, le esegue sul database Neo4j e riporta le minacce scoperte
  • Clicca su AI History per visualizzare l'ultimo risultato dell'analisi
  • Dal pannello dei risultati dell'analisi AI, clicca su Generate Sigma Rules per convertire i risultati in regole di rilevamento Sigma

Screenshot dell'Applicazione Web

Accesso

Accesso

Vista Grafico Principale

Vista Grafico Principale

Modalità Scura

Modalità Scura

Timeline

Timeline

Barra di Navigazione

Barra di Navigazione

Barra Laterale

Barra Laterale

Pannello Filtri

Pannello Filtri

Grafico Differenze

Pannello Differenze


Gestione dei Casi (Neo4j Enterprise)

Con Neo4j Enterprise Edition, LogonTracer supporta più casi di indagine indipendenti, ciascuno archiviato in un database Neo4j separato.

  • Aggiungi Nuovo Caso — Crea un nuovo database per una nuova indagine
  • Elimina Caso — Rimuovi un database caso
  • Aggiungi/Elimina Accesso al Caso — Concedi o revoca l'accesso per utente a casi specifici
  • Cambia Caso — Cambia il caso attivo nella sessione corrente

Docker

Utilizzo di Docker (singolo contenitore)

root@kitploit:~
docker run \
  --detach \
  --publish=7474:7474 --publish=7687:7687 --publish=8080:8080 \
  -e LTHOSTNAME=<IP Address> \
  jpcertcc/docker-logontracer

Utilizzo di Docker Compose

root@kitploit:~
cd docker-compose
docker compose build
docker compose up -d

Utilizzo di Docker Compose con HTTPS (nginx)

root@kitploit:~
cd docker-compose-with-nginx
docker compose build
docker compose up -d

Utilizzo di Docker Compose con Elastic Stack

root@kitploit:~
cd docker-compose-with-elasticstack
docker compose build
docker compose up -d

Opzioni della Riga di Comando


Dimostrazione

Il seguente video su YouTube mostra come utilizzare LogonTracer.

Dimostrazione_LogonTracer


Documentazione

Per maggiori dettagli, consulta il wiki di LogonTracer.


Licenza

LICENSE.txt

Scarica lo strumento
OpzioneDescrizione
-r, --runAvvia l'applicazione web
-o PORTPorta dell'applicazione web (predefinita: 8080)
--host HOSTIndirizzo di bind (predefinito: 0.0.0.0)
-e EVTX [...]Importa file EVTX
-x XML [...]Importa file XML di log eventi
-s SERVERIndirizzo server Neo4j (predefinito: localhost)
-u USERNome utente Neo4j (predefinito: neo4j)
-p PASSWORDPassword Neo4j
--wsport PORTPorta Bolt Neo4j (predefinita: 7687)
-z UTCOffset fuso orario (es. 9 per JST)
-f DATEAnalizza i log a partire da questa data/ora (es. 2024-01-01T00:00:00)
-t DATEAnalizza i log fino a questa data/ora
--addAggiungi dati senza cancellare il database
--deleteCancella il database prima dell'importazione
--sigmaEsegui scansione regole Sigma durante l'importazione
--sigma-onlyEsegui solo scansione Sigma (senza elaborazione Neo4j)
--sigma-rules PATHPercorso alla cartella delle regole Sigma (predefinito: sigma)
--esImporta dati da Elasticsearch
--postesPubblica i risultati dell'analisi su Elasticsearch
--es-server HOST:PORTServer Elasticsearch
--es-index INDEXIndice Elasticsearch (predefinito: winlogbeat-*)
--es-prefix PREFIXPrefisso evento Elasticsearch (predefinito: winlog)
--case NAMENome caso per la modalità multi-database di Neo4j Enterprise
-c FILEPercorso file di configurazione (predefinito: config/config.yml)
--create_user USERCrea un nuovo utente Neo4j
--create_password PASSPassword per il nuovo utente Neo4j
--role ROLERuolo per il nuovo utente (admin, architect, reader)
--delete_user USERElimina un utente Neo4j
-l, --learnEsegui analisi di machine learning (Hidden Markov Model)