Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ADFT — Active Directory Forensic Toolkit : Rileva e ricostruisce attacchi AD dai log degli eventi di Windows (EVTX) | Kitploit
Strumenti/GitHubGitHub/kjean13/adft
Analisi delle VulnerabilitàAudit di ConfigurazioneInformatica ForenseDigital ForensicsRisposta agli IncidentiAnalisi dei Log
GitHubkjean13/adft

ADFT

Active Directory Forensic Toolkit : Rileva e ricostruisce attacchi AD dai log degli eventi di Windows (EVTX)

Vedi Repository
5125 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

ADFT v1.0

ADFT è un toolkit per l'investigazione offline di Active Directory / Windows con un'interfaccia web locale integrata.

Questa versione ufficiale v1.0 fornisce una superficie di prodotto coerente:

  • il motore ADFT canonico
  • la CLI
  • la GUI integrata servita dal backend

ADFT acquisisce prove esportate, converte ogni sorgente supportata in JSONL canonico, applica rilevamenti e correlazioni deterministici, calcola un punteggio di esposizione AD osservato, ricostruisce la progressione dell'attacco e genera artefatti di investigazione e hardening.

Quick overview

ADFT analizza dataset offline orientati a Windows / AD / SIEM e produce artefatti di investigazione attraverso una CLI e una GUI integrata.

ADFT CLI summary

Scope of v1.0

ADFT v1.0 supporta:

  • conversione JSONL canonica
  • investigazione offline da prove esportate
  • rilevamenti e correlazioni deterministici
  • ricostruzione della timeline e rendering del percorso d'attacco
  • punteggio di esposizione AD osservato
  • risultati di hardening ed esportazioni opzionali di remediation PowerShell
  • artefatti di report in HTML, JSON e CSV
  • esportazioni di ATT&CK Navigator, replay JSON, grafico Mermaid e manifest di integrità
  • un'interfaccia web locale integrata servita dal backend
  • una vista benchmark nella GUI per la validazione della release e controlli runtime

Supported input formats

ADFT accetta prove sorgente in vari formati e le converte in JSONL canonico prima dell'analisi:

  • JSON / JSONL / NDJSON
  • EVTX
  • YAML / YML
  • CSV / TSV
  • CEF / LEEF
  • XML
  • LOG / SYSLOG / TXT
  • Markdown
  • ZIP

Installation

Installazione consigliata one-shot:

root@kitploit:~
./install_adft.sh

Consigliata per validazione EVTX reale:

root@kitploit:~
./install_adft.sh --run-demo

Installazione manuale:

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
pip install --upgrade pip
pip install -e ".[full]"

Installazione di sviluppo:

root@kitploit:~
pip install -e ".[full,dev]"

Le note dettagliate sulle dipendenze sono elencate in docs/DEPENDENCIES.md.

Nota del repository: pyproject.toml è la fonte di verità per il packaging. install_adft.sh è il percorso di installazione completo ufficiale per v1.0, e requirements-dev.txt rimane disponibile per contributori e CI.

Main commands

root@kitploit:~
adft convert test_logs -o converted_inputs
adft investigate test_logs/attack.json -o reports_core --format html json csv --export-events-jsonl
adft summary -o reports_core
adft alerts -o reports_core --full
adft score -o reports_core
adft story -o reports_core --full
adft attack-chain -o reports_core
adft attack-path -o reports_core
adft reconstruct -o reports_core --full
adft harden -o reports_core --dry-run --export-scripts reports_core/remediation
adft report -o reports_core

Integrated GUI

Avvia la GUI integrata con:

root@kitploit:~
adft ui -o reports_gui --host 127.0.0.1 --port 8765

Poi apri:

root@kitploit:~
http://127.0.0.1:8765

ADFT Benchmark

La GUI è guidata dal backend: le viste di upload, conversione, investigazione, avvisi, timeline, ricostruzione, grafico, benchmark, hardening ed esportazione leggono lo stato reale dell'esecuzione di ADFT invece di riprodurre la logica di business nel browser.

Current GUI characteristics

  • titolo e icona della scheda del browser con marchio ADFT UI
  • asset statici serviti con header no-cache
  • azione di aggiornamento funzionante contro lo stato e le capacità del backend
  • grafico entità centrato con pan, zoom, trascinamento nodi, archi diretti e filtraggio per finestra temporale
  • arricchimento nodi con rischio, first-seen / last-seen e marcatura IOC noti quando esistono prove
  • visualizzazione grafico limitata con paginazione massimo 50 nodi per ridurre il rumore per l'analista
  • scheda benchmark per validazione runtime e release

Graph-based pivoting

ADFT supporta l'investigazione basata su grafico da un pivot selezionato, con relazioni visibili, scoping temporale e navigazione orientata all'analista. ADFT Graph Pivot

Generated artefacts

  • adft_report.html
  • adft_report.json
  • adft_report.csv
  • attack_navigator_layer.json
  • adft_replay.json
  • attack_graph.mmd
  • adft_integrity.json
  • .adft_last_run.json
  • converted_inputs/conversion_manifest.json
  • hardening_scripts.zip after GUI or CLI hardening export

EVTX dependency note

EVTX fa parte del perimetro supportato. A runtime, la conversione EVTX richiede python-evtx.

Senza di esso, gli input EVTX non possono essere analizzati correttamente. Ecco perché il percorso di installazione consigliato per la versione ufficiale v1.0 è:

root@kitploit:~
./install_adft.sh

Rulepack

Questa versione v1.0 include 34 regole in un pipeline deterministico e spiegabile.

Repository layout

root@kitploit:~
adft/
  cli/             punti di ingresso della riga di comando
  core/            acquisizione, normalizzazione e modelli dati
  detection/       rulepack deterministico e pipeline di rilevamento
  correlation/     raggruppamento avvisi e logica di campagna
  timeline/        ricostruzione timeline
  graph/           grafico entità e analisi percorso attacco
  investigation/   narrazione del caso e helper di ricostruzione
  analysis/        punteggio e analisi qualità dati
  harden/          remediation e logica di hardening
  reporting/       report JSON, CSV e HTML standalone
  exports/         esportazioni Navigator e replay
  ui_server.py     server HTTP integrato e bridge backend GUI
  webui_dist/      asset UI web impacchettati serviti dal backend
  datasets/        dataset demo usati per smoke test
frontend_source/
  src/             sorgente React/Vite per la GUI integrata

Validation

root@kitploit:~
pytest -q
python3 main.py investigate adft/datasets/ransomware_pre_encryption_campaign.json -o /tmp/adft_release_reports --format html json csv --export-events-jsonl
python3 main.py ui -o /tmp/adft_release_reports --host 127.0.0.1 --port 8765

Benchmark and validation

ADFT Dashboard

La vista benchmark fornisce una superficie di validazione del prodotto compatta con metriche di esecuzione e controlli di release impacchettati.

Vedi anche:

  • docs/TESTING.md
  • docs/ARCHITECTURE.md
  • docs/DEPENDENCIES.md
  • docs/RELEASE_VALIDATION.md

UI language toggle

La GUI integrata include un selettore di lingua FR/EN persistente nella barra superiore. La scelta viene memorizzata localmente nel browser e si applica alla navigazione principale, alle schermate e alle etichette rivolte all'analista.

Demo dataset

ADFT v1.0 include adft/datasets/ad_prod_investigation_post_siem_demo_1000_events.json per una dimostrazione end-to-end di ransomware che esercita conversione, timeline, grafico, avvisi e esportazioni.

Scarica lo strumento