Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Grafiki — Strumento di Threat Hunting su Sysmon e grafici | Kitploit
Strumenti/GitHubGitHub/lucky-luk3/grafiki
Test di Sicurezza delle APISicurezza delle API
GitHublucky-luk3/grafiki

Grafiki

Strumento di Threat Hunting su Sysmon e grafici

Vedi Repository
342503 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Grafiki Elenco file

Grafiki è un progetto Django riguardante Sysmon e grafi, per il momento.
A mio parere EventViewer, Elastic e anche Kibana non sono abbastanza grafici. Le minacce attuali sono complicate e se gli attaccanti pensano in grafi, anche i difensori devono farlo.
Questo è un proof of concept, il codice non è stato ancora debuggato ma potrebbe essere utile a qualcuno, lo migliorerò.
Questo progetto è iniziato come un parser EVTX per database SQL e forse questo è il cuore del progetto.

Obiettivi

  • Analizzare eventi Sysmon da file EVTX e da URL in un database relazionale.
  • Analizzare eventi Sysmon Elastic in un database relazionale.
  • Creazione facile di filtri Elastic.
  • Creare grafi dal database utilizzando Vis.js.
  • Offrire filtri per lavorare facilmente con i grafi.
  • Mostrare eventi in sequenza.
  • Altro

Stato attuale: Pre-alpha

Il progetto non è ancora abbastanza maturo, anche se funziona, il piano di test non è ancora definito.
Qualsiasi opinione, bug trovato, richiesta di miglioramento ... sarà ben accetta.

Documentazione

  • Manuale utente [Da fare]

Licenza: GPL-3.0

Autore

  • Luis F. Monge @Lukky86

Riconoscimenti

  • Roberto Rodríguez (HELK & Mordor Projects) Cyb3rWard0g
  • Samir Bousseaden (EVTX Samples) SBousseaden

Installazione

root@kitploit:~
git clone https://github.com/lucky-luk3/Grafiki.git
cd Grafiki
sudo -- sh -c -e "echo '127.0.0.1 grafiki.local' >> /etc/hosts"
docker compose up --build &
docker exec -it -d grafiki-app-1 /init_django.sh

Nel tuo browser vai a http://127.0.0.1:8000/ o http://grafiki.local:8000/ Caccia, impara e divertiti!

Da fare

  • Aggiungere eventi 2,6,8,15,23.
  • Database PostgreSQL in memoria.
  • Integrazione con Elastalert.

Informazioni

Questa applicazione può elaborare due tipi di file.

  • File EVTX Sysmon da disco o da un URL.
  • File evento Sysmon Filebeat da disco o da URL. Inoltre, questa applicazione ha due tipi di elaborazione:
  • Elaborazione normale
  • Elaborazione semplice Nell'elaborazione normale, ogni processo genera un nodo nella vista del grafo, le minacce sono rappresentate nel grafo ed è anche rappresentato un nodo computer con tutti i suoi processi correlati.
    Nell'elaborazione semplice, i processi sono raggruppati per nome e le minacce non sono rappresentate ad esempio nell'evento 8.
    È importante tenerlo presente perché anche la vista semplice a volte può essere utile, altre volte può essere confusa, ad esempio quando si hanno eventi da più di un computer.

Schema dei dati

Schema del database

Elenco file

In questa pagina puoi caricare file evtx o file di eventi elastic ed elaborarli. Elenco file

Esempi

Questa pagina è utile per creare una libreria di file di esempio online.
Quando crei un esempio, inserisci l'URL del file e quando lo elabori, l'applicazione scarica il file di evento e lo elabora. Elenco esempi

Elastic

In questa pagina puoi creare ricerche nella tua istanza Elastic e creare un grafo del risultato. Puoi creare filtri su:

  • Nome host della macchina.
  • ID evento Sysmon
  • SourceIP
  • DestinationIP
  • Tipo DestinationIP (Interno o Esterno)
  • UserAccount
  • Nome del processo Tutti questi filtri possono essere inclusivi o esclusivi e possono contenere gruppi di valori separati da virgole.
    Puoi creare più di un filtro e tutti i filtri creati usano "AND" come operatore logico tra di loro.
    In questa pagina puoi includere eventi di registrazione script di PowerShell nei risultati. elastic

Grafo

La pagina del grafo è il cuore di questa applicazione e l'interfaccia di ricerca.
Nelle altre pagine selezioni i tuoi dati e queste pagine ti inviano alla pagina del grafo; se vai direttamente alla pagina del grafo, non ci sarà nulla o ci saranno gli ultimi dati cercati per te.
In questa pagina ci sono due schede, una per gli eventi Sysmon e l'altra per gli eventi PowerShell.
Ci sono due tipi di elementi, nodi e archi. I nodi rappresentano entità come processi, file o chiavi di registro e gli archi rappresentano azioni come creare, eliminare o connettere. Grafo

Sysmon

Siamo nel cuore.
Questa parte utilizza le informazioni nel database per creare grafi sugli eventi analizzati.
Esempio1 Puoi navigare nel grafo, osservando la creazione di processi, named pipe connessi ... ma di solito ci sono troppe informazioni per lavorare comodamente.
All'interno della scheda c'è una sezione nascosta sui filtri del grafo.

Filtri

Filtri In questa area puoi lavorare con i dati di filtro del grafo.
Puoi filtrare i nodi per queste entità:

  • Computer
  • Processo
  • Minaccia
  • Connessione (IP)
  • File
  • Pipe
  • Chiave di registro
  • Query DNS
  • Risoluzione DNS

Puoi anche filtrare i nodi processo per:

  • Integrità del processo
  • Sessione del processo
  • Utente

Inoltre, puoi filtrare gli archi per queste azioni:

  • Crea
  • Termina
  • Accedi
  • Modifica
  • Elimina
  • Rinomina
  • Connetti
  • Posseduto (appartiene a)
  • Carica
Animazioni

Una grande caratteristica è creare animazioni sui dati nel grafo, questo è molto utile ad esempio nello spoofing del PID padre o quando un utente in un computer esegue comandi in remoto.
Animazione

Elimina gruppi

Quando il grafo ha troppe informazioni, è possibile eliminare un nodo, un arco, un gruppo di nodi o un gruppo di nodi in modo ricorsivo.
Eliminare un gruppo di nodi funziona selezionando un nodo e l'applicazione eliminerà tutti i nodi il cui genitore è il nodo selezionato.
Eliminare un gruppo in modo ricorsivo funziona anche selezionando un nodo, ma l'applicazione attraverserà i nodi eliminando fino a terminare questo ramo dell'albero. Se il ramo ha molte informazioni, ci vorrà molto tempo.

Impostazioni del grafo

In fondo allo schermo è possibile cambiare la fisica del grafo.
Quando il grafo ha molte informazioni, potrebbe essere utile disabilitare la fisica per stabilizzare il grafo.
Puoi giocare con la fisica, è divertente.

Registrazione PowerShell

Nella scheda PowerShell è possibile analizzare i comandi PowerShell.
I comandi sono mostrati in un accordion e all'interno di ogni riga, se il comando contiene un comando base64, verrà decodificato e analizzato.
Puoi cercare in tutti gli eventi la parte codificata o decodificata del comando.
PowerShell

Esempi

Albero dei processi creati

Crea processo

Crea thread remoto

Crea thread remoto

Connessioni named pipe

Connessioni named pipe

Connessioni di rete del computer

Connessioni di rete del computer

Empire WMIC aggiungi utente

Empire wmic aggiungi utente

Scarica lo strumento