
ATHF è un framework per la caccia alle minacce agentica - costruire sistemi che possono ricordare, apprendere e agire con autonomia crescente.

Avvio Rapido • Installazione • Documentazione • Esempi
Dai al tuo programma di threat hunting memoria e agentività.
L'Agentic Threat Hunting Framework (ATHF) è il layer di memoria e automazione per il tuo programma di threat hunting. Offre ai tuoi hunt struttura, persistenza e contesto - rendendo ogni indagine passata accessibile sia agli esseri umani sia all'AI.
ATHF funziona con qualsiasi metodologia di hunting (PEAK, TaHiTI o il tuo processo). Non è un sostituto; è il layer che rende il tuo processo esistente pronto per l'AI.
ATHF fornisce struttura e persistenza per i programmi di threat hunting. È un framework basato su Markdown che:
La maggior parte dei programmi di threat hunting perde contesto prezioso una volta concluso un hunt. Le note vivono in Slack o nei ticket, le query vengono scritte una volta e dimenticate, e le lezioni apprese esistono solo nella testa degli analisti.
Anche gli strumenti AI partono da zero ogni volta, senza accesso al tuo ambiente, ai tuoi dati o ai tuoi hunt passati.
ATHF cambia le cose dando ai tuoi hunt struttura, persistenza e contesto.
Approfondisci: docs/why-athf.md
Ogni threat hunt segue lo stesso ciclo di base: Learn → Observe → Check → Keep.

Perché LOCK? È abbastanza piccolo da essere usato e abbastanza rigoroso da essere interpretato dagli agenti. Catturando ogni hunt in questo formato, ATHF consente agli assistenti AI di recuperare il lavoro precedente e suggerire query perfezionate in base ai risultati passati.
Approfondisci: docs/lock-pattern.md
ATHF definisce un semplice modello di maturità. Ogni livello si basa sul precedente.
La maggior parte dei team vivrà ai Livelli 1–2. Tutto ciò che va oltre è maturità opzionale.

| Livello | Capacità | Cosa Ottieni |
|---|---|---|
| 0 | Ad-hoc | Gli hunt esistono in Slack, ticket o note degli analisti |
| 1 | Documentato | Registri persistenti degli hunt tramite LOCK |
| 2 | Ricercabile | L'AI legge e richiama i tuoi hunt |
| 3 | Generativo | L'AI esegue query tramite strumenti MCP e conduce ricerche |
| 4 | Agentico | Agenti autonomi monitorano e agiscono, generano ipotesi |
Livello 1: Operativo entro un giorno Livello 2: Operativo entro una settimana Livello 3: 2-4 settimane (opzionale) Livello 4: 1-3 mesi (opzionale)
Approfondisci: docs/maturity-model.md
# Install ATHF
pip install agentic-threat-hunting-framework
# Initialize your hunt program
athf init
# NEW: Conduct research before hunting (5-skill methodology)
athf research new --topic "LSASS dumping" --technique T1003.001
# Create your first hunt (link to research)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001
# Clone and install from source
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .
# Initialize and start hunting
athf init
athf hunt new --technique T1003.001
# Clone the repository
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
# Copy a template and start documenting
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md
# Customize AGENTS.md with your environment
# Add your SIEM, EDR, and data sources
Scegli il tuo assistente AI: Claude Code, GitHub Copilot o Cursor - qualsiasi strumento in grado di leggere i file del tuo repository.
Guida completa: docs/getting-started.md
ATHF include una CLI completa per la gestione dei tuoi hunt. Ecco un rapido riferimento:
athf init # Interactive setup
athf init --non-interactive # Use defaults
# Conduct thorough pre-hunt research (15-20 min)
athf research new --topic "LSASS dumping" --technique T1003.001
# Quick research for urgent hunts (5 min)
athf research new --topic "Pass-the-Hash" --depth basic
# Generate AI-powered hypothesis from threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"
# List research and agents
athf research list
athf agent list
athf hunt new # Interactive mode
athf hunt new \
--technique T1003.001 \
--title "LSASS Dumping Detection" \
--platform windows \
--research R-0001 # Link to research document
athf hunt list # Show all hunts
athf hunt list --status completed # Filter by status
athf hunt list --directory test # Filter by environment (test/production)
athf hunt list --output json # JSON output
athf hunt search "kerberoasting" # Full-text search
athf hunt search "credential" --directory production # Search with directory filter
athf research search "credential" # Search research docs
athf hunt validate # Validate all hunts
athf hunt validate H-0001 # Validate specific hunt
athf hunt stats # Show statistics
athf hunt coverage # MITRE ATT&CK coverage
athf research stats # Research metrics
# Install STIX support (optional)
pip install 'agentic-threat-hunting-framework[attack]'
# Download live ATT&CK data (835+ techniques with full metadata)
athf attack update
# Check provider status
athf attack status
# Look up technique metadata
athf attack lookup T1003.001
# List techniques for a tactic
athf attack techniques credential-access
Senza mitreattack-python, ATHF utilizza un fallback hardcoded v14 (14 tattiche, conteggi approssimativi). Con esso, ottieni i metadati completi delle tecniche: piattaforme, origini dati, sotto-tecniche e conteggi accurati.
# Install MCP dependencies
pip install 'agentic-threat-hunting-framework[mcp]'
# Start MCP server (for Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts
Configura in ~/.claude/mcp-servers.json:
{
"athf": {
"command": "athf-mcp",
"env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
}
}
Il punto di ingresso standalone athf-mcp rileva automaticamente il tuo workspace dalla cwd o dalla variabile d'ambiente ATHF_WORKSPACE. Usa athf mcp serve --workspace /path per percorsi espliciti.
Nota di sicurezza: i trasporti
sseestreamable-httpsi legano a127.0.0.1e sono non autenticati. Ogni strumento legge l'intero workspace e alcuni richiamano agenti LLM a tue spese. Passa--hostsolo per associare un'interfaccia instradabile e, quando lo fai, metti davanti un proxy autenticante. Il trasporto predefinitostdionon apre alcun socket.
Espone 17 strumenti: gestione degli hunt, ricerca semantica, copertura ATT&CK, ricerca, indagini e generazione di ipotesi basata sull'AI — tutti accessibili direttamente dal tuo assistente di coding AI.
Documentazione completa: CLI Reference

Guarda ATHF in azione: inizializza un workspace, crea hunt ed esplora il tuo catalogo di threat hunting in meno di 60 secondi.
Consulta la sezione Avvio Rapido qui sopra per le opzioni di installazione (PyPI, sorgente o solo markdown).
Prerequisiti:
Rilevato Atomic Stealer mentre raccoglieva i cookie di Safari tramite AppleScript. Risultato: 1 vero positivo, host isolato prima dell'esfiltrazione.
Intuizione Chiave: Il rilevamento basato sul comportamento ha superato gli approcci basati sulle firme. La validazione delle firme dei processi ha identificato malware non firmato che tentava la raccolta di dati.
Potresti chiederti come questo interagisce con framework come PEAK. PEAK ti offre un metodo solido su come fare hunting. ATHF costruisce su quella base, offrendoti struttura, memoria e continuità. PEAK guida il lavoro. ATHF garantisce che tu catturi il lavoro, lo organizzi e lo riutilizzi negli hunt futuri.
L'hunting agentico non riguarda la sostituzione degli analisti. Riguarda la costruzione di sistemi in grado di:
Quando il tuo framework ha memoria, smetti di perdere conoscenza a causa del turnover o di note dimenticate. Quando il tuo assistente AI può fare riferimento a quella memoria, diventa un moltiplicatore di forza.
Usare ATHF nella Tua Organizzazione: ATHF è un framework da interiorizzare, non una piattaforma da estendere. Fai un fork, personalizzalo, rendilo tuo. Consulta USING_ATHF.md per le linee guida sull'adozione. I tuoi hunt restano tuoi—la condivisione è facoltativa ma apprezzata.
L'obiettivo è aiutare ogni team di threat hunting a passare dalla memoria ad-hoc a una capacità strutturata e agentica.
ATHF è progettato per essere forkato e personalizzato per la tua organizzazione.
Consulta docs/INSTALL.md#development--customization per:
Avvio rapido:
pip install -e ".[dev]" # Install dev dependencies
pre-commit install # Set up quality checks
pytest tests/ -v # Run tests
Creato da Sydney Marrone © 2025
Inizia in piccolo. Documenta un hunt. Aggiungi struttura. Costruisci memoria.
La memoria è il moltiplicatore. L'agentività è la forza. Una volta che il tuo programma può ricordare, tutto il resto diventa possibile.
Buon hunting!