Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
LogonTracer — Investigare gli accessi dannosi a Windows visualizzando e analizzando il registro eventi di Windows | Kitploit
Strumenti/GitHubGitHub/jpcertcc/logontracer
Digital ForensicsThreat IntelligenceRisposta agli IncidentiSicurezza dell'IAAnalisi dei Log
GitHubjpcertcc/logontracer

LogonTracer

Investigare gli accessi dannosi a Windows visualizzando e analizzando il registro eventi di Windows

Vedi Repository
3.2k4871222 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Version Docker pull test

Concetto

LogonTracer v2 è uno strumento per indagare su accessi dannosi visualizzando e analizzando i log degli eventi di Windows Active Directory. Questo strumento associa un nome host (o un indirizzo IP) e un nome account presenti negli eventi di accesso e li mostra come un grafico. In questo modo è possibile vedere in quale account si verifica un tentativo di accesso e quale host viene utilizzato.

Questo strumento può visualizzare i seguenti ID evento relativi all'accesso Windows.

ID EventoDescrizione
4624Accesso riuscito
4625Accesso non riuscito
4662È stata eseguita un'operazione su un oggetto
4672Assegnazione di privilegi speciali
4719Modifica dei criteri di controllo di sistema
4720Creazione di un account utente
4726Eliminazione di un account utente
4728 / 4732 / 4756Aggiunto un membro a un gruppo abilitato per la sicurezza
4729 / 4733 / 4757Rimosso un membro da un gruppo abilitato per la sicurezza
4768Autenticazione Kerberos (Richiesta TGT)
4769Ticket di servizio Kerberos (Richiesta ST)
4776Autenticazione NTLM
5137Creazione di un oggetto del servizio directory
5141Eliminazione di un oggetto del servizio directory

Maggiori dettagli sono descritti nei seguenti documenti:

  • Visualise Event Logs to Identify Compromised Accounts - LogonTracer -
  • イベントログを可視化して不正使用されたアカウントを調査 (Giapponese)

Esempio di LogonTracer


Novità della Versione 2.0

Analisi di Sicurezza basata su AI

LogonTracer v2.0 integra un motore di analisi AI che utilizza i modelli GPT di OpenAI per fornire un rilevamento delle minacce intelligente oltre agli approcci tradizionali basati su regole.

  • Analisi dei Pattern di Sicurezza — Interpreta automaticamente i risultati delle query sui grafici e genera valutazioni del rischio con mappatura delle tattiche MITRE ATT&CK
  • Agente LLM Autonomo — Un agente AI iterativo che genera ed esegue autonomamente query Cypher sul grafico Neo4j per scoprire minacce senza intervento manuale
  • Regole Sigma generate dall'AI — Converte i risultati dell'analisi AI in regole di rilevamento Sigma implementabili
  • Supporto Multi-lingua — Le risposte AI possono essere generate in inglese, giapponese o francese

Integrazione Regole Sigma

  • Regole Sigma incluse — Include il set completo di regole SigmaHQ per la scansione di file EVTX
  • Scansione Sigma al Caricamento — Opzionalmente esegue automaticamente la scansione delle regole Sigma durante il caricamento di file EVTX
  • API Ris-can Sigma — Riesegue la scansione di file EVTX precedentemente caricati con una specifica cartella di regole Sigma tramite API REST
  • Vista Risultati Sigma — Pagina UI dedicata che mostra i risultati del rilevamento Sigma in una tabella interattiva

Analisi Aggiuntiva

LogonTracer utilizza PageRank, Hidden Markov Model e ChangeFinder per rilevare host e account dannosi dai log degli eventi.

Elenco PageRank

Con LogonTracer è anche possibile visualizzare i log degli eventi in ordine cronologico.

Timeline


Requisiti

  • Python 3.9 o successivo (raccomandato 3.12)

  • Neo4j 5.x (Community o Enterprise)

  • Chiave API OpenAI (opzionale — richiesta solo per le funzionalità di analisi AI)

  • Moduli Python

numpy
evtx
lxml
scipy
changefinder
flask
hmmlearn>=0.2.8
scikit-learn
elasticsearch-dsl>=7.0.0,<8.0.0
pyyaml
flask-sqlalchemy
flask-login
flask_wtf
flask-limiter
wtforms
GitPython
pysigma>=0.11.0
pysigma-backend-sqlite
openai>=1.0.0
aiohttp
neo4j

Installazione

1. Clona il repository

git clone https://github.com/JPCERTCC/LogonTracer.git
cd LogonTracer

2. Installa le dipendenze

pip3 install -r requirements.txt

3. Avvia Neo4j

Scarica e avvia Neo4j. Imposta la password iniziale e annota la porta Bolt (predefinita: 7687).

4. Modifica il file di configurazione

vi config/config.yml

Impostazioni chiave:

settings:
  logontracer:
    WEB_PORT: "8080"
    default_user: "neo4j"       # Nome utente Neo4j per l'account LogonTracer predefinito
    default_password: "password" # Modificare prima del primo avvio

  neo4j:
    NEO4J_USER: "neo4j"
    NEO4J_PASSWORD: "password"   # La tua password Neo4j
    NEO4J_SERVER: "localhost"
    WS_PORT: "7687"

5. Avvia l'applicazione web

python3 logontracer.py --run

Apri il browser su http://localhost:8080.


Utilizzo

Importazione dei Log degli Eventi

Importa file EVTX

python3 logontracer.py -e <path/to/Security.evtx> -z <UTC offset> -s <Neo4j server> -u <user> -p <password>

Importa file XML

python3 logontracer.py -x <path/to/event.xml> -z <UTC offset> -s <Neo4j server> -u <user> -p <password>

Importa da Elasticsearch

python3 logontracer.py --es -s <Neo4j server> -u <user> -p <password> --es-server <ES host:port>

Importa con scansione Sigma

Aggiungi il flag --sigma per eseguire il rilevamento delle regole Sigma durante l'importazione:

python3 logontracer.py -e <path/to/Security.evtx> -z 9 -s localhost -u neo4j -p password --sigma

Aggiungi log aggiuntivi (senza eliminare dati esistenti)

python3 logontracer.py -e <path/to/Security.evtx> -z 9 -s localhost -u neo4j -p password --add

Caricamento tramite GUI Web

Dopo aver avviato l'applicazione web, clicca su Upload Event Log nella barra laterale sinistra. Puoi:

  • Selezionare uno o più file EVTX o XML
  • Scegliere il fuso orario (UTC offset) per i log
  • Abilitare Add additional files per aggiungere dati senza cancellare il database
  • Abilitare Run scan using Sigma rules per eseguire automaticamente il rilevamento Sigma dopo l'importazione

Caricamento

Risultati Scansione Sigma

Dopo il caricamento con scansione Sigma abilitata, o dopo aver attivato una nuova scansione tramite API, clicca su Sigma Scan Results nella barra laterale per visualizzare i risultati.

Analisi AI (v2.0)

Configurazione

  1. Vai su Settings → AI Settings nella barra di navigazione
  2. Abilita l'analisi AI e inserisci la tua chiave API OpenAI
  3. Seleziona il modello GPT e la lingua preferita per le risposte

Utilizzo dell'Analisi AI

Scarica lo strumento