
ThreatHound
ThreatHound è uno strumento avanzato di cybersicurezza progettato per facilitare l'efficiente rilevamento e analisi delle minacce, dei log degli eventi di Windows. Offre un'interfaccia intuitiva per la gestione e l'analisi dei dati di sicurezza. Le caratteristiche principali includono l'analisi dei log, l'integrazione delle regole Sigma e il rilevamento delle minacce in tempo reale.
Caratteristiche Principali:
- Automazione per la caccia alle minacce, la valutazione dei compromessi e la risposta agli incidenti per i log degli eventi di Windows
- Scaricamento e aggiornamento giornaliero delle regole Sigma dalla fonte
- Più di 50 regole di rilevamento incluse
- Supporto per più di 2300 regole di rilevamento per Sigma
- Supporto dinamico per nuove regole Sigma e aggiunta alle regole di rilevamento
- Aggiungi facilmente le regole di rilevamento che preferisci
- Puoi aggiungere facilmente un nuovo tipo di fonte di log degli eventi in mapping.py
- Gestione delle regole Sigma: gestisci e processa senza problemi le regole Sigma.
Funzionalità della V2:
- Più veloce!!.
- Salvataggio di tutti gli output in formato CSV con dettagli completi.
- Funzionalità di ricerca.
- Analisi dei log: analizza i log utilizzando mappature e filtri personalizzati.
- Interfaccia utente: GUI intuitiva per interazione e visualizzazione facili.
- Interfaccia a comandi: puoi utilizzare solo comandi.
- Visualizzazione dei dati: rappresentazione grafica dei dati per migliori intuizioni.
- Analisi in tempo reale: processa e analizza i dati in tempo reale.
- Personalizzazione: facilmente personalizzabile per diverse esigenze di cybersicurezza.
- Compatibilità: compatibilità multipiattaforma con supporto per diversi formati di dati.
Funzionalità Specializzate per Professionisti DFIR:
- Analisi dei dati forensi: Dotato di capacità per analizzare artefatti forensi, aiutando nelle indagini digitali.
- Kit di strumenti per la risposta agli incidenti: Fornisce strumenti essenziali per una rapida risposta agli incidenti di sicurezza, aiutando i team DFIR a valutare e reagire rapidamente alle minacce.
- Analisi della timeline: Supporta la costruzione e l'analisi delle timeline degli eventi, cruciale per comprendere la sequenza delle attività durante un incidente.
- Correlazione degli artefatti: Facilita la correlazione di vari artefatti digitali, aiutando nell'identificazione di attività malevole e punti di violazione.
- Consolidamento e analisi dei log: Aggrega e analizza i log da varie fonti, fornendo una visione completa degli eventi legati alla sicurezza.
- Integrazioni con strumenti forensi: Offre capacità di integrazione con strumenti forensi popolari, migliorando la sua utilità in un contesto DFIR.
Casi d'Uso Ideali:
-
Monitoraggio della sicurezza: Per le organizzazioni che cercano di potenziare le proprie capacità di monitoraggio della sicurezza, ThreatHound fornisce analisi e avvisi in tempo reale.
-
Investigazione degli incidenti: In caso di incidente di sicurezza, le funzionalità di analisi approfondita dello strumento consentono una rapida comprensione e risposta.
-
Conformità e reporting: Con la sua gestione completa dei dati, ThreatHound assiste nel mantenimento degli standard di conformità e genera report dettagliati per scopi di audit.
-
Scopi educativi e formativi: La sua interfaccia intuitiva e il set completo di funzionalità rendono ThreatHound uno strumento eccellente per ambienti educativi incentrati sulla formazione in cybersicurezza.
Ho costruito quanto segue:
- Un backend dedicato per supportare le regole Sigma in Python
- Un backend dedicato per il parsing di evtx in Python
- Un backend dedicato per il matching tra CSV e le regole Sigma
- Un backend dedicato per il matching tra evtx e le regole Sigma
Da fare:
Installazione:
$ git clone https://github.com/MazX0p/ThreatHound.git
$ cd ThreatHound
$ pip3 install - r requirements.txt
$ pyhton3 ThreatHound.py
- Nota: glob non supporta il recupero del percorso della directory se ha spazi nei nomi delle cartelle, assicurati che il percorso dello strumento sia senza spazi (nomi delle cartelle)
Demo:

Schermate:
GUI:





RIGA DI COMANDO:

