Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
agentic-threat-hunting-framework — ATHF è un framework per la caccia alle minacce agentica - costruire sistemi che possono ricordare, apprendere e agire con autonomia crescente. | Kitploit
Strumenti/GitHubGitHub/nebulock-inc
/agentic-threat-hunting-framework
RicognizioneAnalisi delle VulnerabilitàScripting e AutomazioneRaccolta InformazioniUtilità e FrameworkThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiPercorsi e CorsiSicurezza dell'IA
GitHubnebulock-inc/agentic-threat-hunting-framework

agentic-threat-hunting-framework

ATHF è un framework per la caccia alle minacce agentica - costruire sistemi che possono ricordare, apprendere e agire con autonomia crescente.

Vedi Repository
359499h 6m faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Agentic Threat Hunting Framework (ATHF)

ATHF Logo

PyPI version PyPI downloads Python Version License: MIT GitHub stars

Avvio Rapido • Installazione • Documentazione • Esempi

Dai al tuo programma di threat hunting memoria e agentività.

L'Agentic Threat Hunting Framework (ATHF) è il layer di memoria e automazione per il tuo programma di threat hunting. Offre ai tuoi hunt struttura, persistenza e contesto - rendendo ogni indagine passata accessibile sia agli esseri umani sia all'AI.

ATHF funziona con qualsiasi metodologia di hunting (PEAK, TaHiTI o il tuo processo). Non è un sostituto; è il layer che rende il tuo processo esistente pronto per l'AI.

Che cos'è ATHF?

ATHF fornisce struttura e persistenza per i programmi di threat hunting. È un framework basato su Markdown che:

  • Documenta gli hunt utilizzando il pattern LOCK (Learn → Observe → Check → Keep)
  • Mantiene un repository ricercabile delle indagini passate
  • Consente agli assistenti AI di fare riferimento al tuo ambiente e al lavoro precedente
  • Funziona con qualsiasi piattaforma SIEM/EDR
  • NOVITÀ: Include agenti di ricerca e generazione di ipotesi basati sull'AI (v0.3.0+)

Il Problema

La maggior parte dei programmi di threat hunting perde contesto prezioso una volta concluso un hunt. Le note vivono in Slack o nei ticket, le query vengono scritte una volta e dimenticate, e le lezioni apprese esistono solo nella testa degli analisti.

Anche gli strumenti AI partono da zero ogni volta, senza accesso al tuo ambiente, ai tuoi dati o ai tuoi hunt passati.

ATHF cambia le cose dando ai tuoi hunt struttura, persistenza e contesto.

Approfondisci: docs/why-athf.md

Il Pattern LOCK

Ogni threat hunt segue lo stesso ciclo di base: Learn → Observe → Check → Keep.

The LOCK Pattern

  • Learn: Raccogli contesto da threat intel, alert o anomalie
  • Observe: Formula un'ipotesi sul comportamento dell'avversario
  • Check: Testa le ipotesi con query mirate
  • Keep: Registra i risultati e le lezioni apprese

Perché LOCK? È abbastanza piccolo da essere usato e abbastanza rigoroso da essere interpretato dagli agenti. Catturando ogni hunt in questo formato, ATHF consente agli assistenti AI di recuperare il lavoro precedente e suggerire query perfezionate in base ai risultati passati.

Approfondisci: docs/lock-pattern.md

I Cinque Livelli dell'Hunting Agentico

ATHF definisce un semplice modello di maturità. Ogni livello si basa sul precedente.

La maggior parte dei team vivrà ai Livelli 1–2. Tutto ciò che va oltre è maturità opzionale.

The Five Levels

LivelloCapacitàCosa Ottieni
0Ad-hocGli hunt esistono in Slack, ticket o note degli analisti
1DocumentatoRegistri persistenti degli hunt tramite LOCK
2RicercabileL'AI legge e richiama i tuoi hunt
3GenerativoL'AI esegue query tramite strumenti MCP e conduce ricerche
4AgenticoAgenti autonomi monitorano e agiscono, generano ipotesi

Livello 1: Operativo entro un giorno Livello 2: Operativo entro una settimana Livello 3: 2-4 settimane (opzionale) Livello 4: 1-3 mesi (opzionale)

Approfondisci: docs/maturity-model.md

🚀 Avvio Rapido

Opzione 1: Installazione da PyPI (Consigliata)

root@kitploit:~
# Install ATHF
pip install agentic-threat-hunting-framework

# Initialize your hunt program
athf init

# NEW: Conduct research before hunting (5-skill methodology)
athf research new --topic "LSASS dumping" --technique T1003.001

# Create your first hunt (link to research)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001

Opzione 2: Installazione dal Codice Sorgente (Sviluppo)

root@kitploit:~
# Clone and install from source
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .

# Initialize and start hunting
athf init
athf hunt new --technique T1003.001

Opzione 3: Solo Markdown (Nessuna Installazione)

root@kitploit:~
# Clone the repository
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework

# Copy a template and start documenting
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md

# Customize AGENTS.md with your environment
# Add your SIEM, EDR, and data sources

Scegli il tuo assistente AI: Claude Code, GitHub Copilot o Cursor - qualsiasi strumento in grado di leggere i file del tuo repository.

Guida completa: docs/getting-started.md

🔧 Comandi CLI

ATHF include una CLI completa per la gestione dei tuoi hunt. Ecco un rapido riferimento:

Inizializza il Workspace

root@kitploit:~
athf init                           # Interactive setup
athf init --non-interactive         # Use defaults

Ricerca e Generazione di Ipotesi (NOVITÀ nella v0.3.0)

root@kitploit:~
# Conduct thorough pre-hunt research (15-20 min)
athf research new --topic "LSASS dumping" --technique T1003.001

# Quick research for urgent hunts (5 min)
athf research new --topic "Pass-the-Hash" --depth basic

# Generate AI-powered hypothesis from threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"

# List research and agents
athf research list
athf agent list

Crea Hunt

root@kitploit:~
athf hunt new                       # Interactive mode
athf hunt new \
  --technique T1003.001 \
  --title "LSASS Dumping Detection" \
  --platform windows \
  --research R-0001                 # Link to research document

Elenco e Ricerca

root@kitploit:~
athf hunt list                      # Show all hunts
athf hunt list --status completed   # Filter by status
athf hunt list --directory test     # Filter by environment (test/production)
athf hunt list --output json        # JSON output
athf hunt search "kerberoasting"    # Full-text search
athf hunt search "credential" --directory production  # Search with directory filter
athf research search "credential"   # Search research docs

Validazione e Statistiche

root@kitploit:~
athf hunt validate                  # Validate all hunts
athf hunt validate H-0001           # Validate specific hunt
athf hunt stats                     # Show statistics
athf hunt coverage                  # MITRE ATT&CK coverage
athf research stats                 # Research metrics

Gestione dei Dati ATT&CK (NOVITÀ nella v0.11.0)

root@kitploit:~
# Install STIX support (optional)
pip install 'agentic-threat-hunting-framework[attack]'

# Download live ATT&CK data (835+ techniques with full metadata)
athf attack update

# Check provider status
athf attack status

# Look up technique metadata
athf attack lookup T1003.001

# List techniques for a tactic
athf attack techniques credential-access

Senza mitreattack-python, ATHF utilizza un fallback hardcoded v14 (14 tattiche, conteggi approssimativi). Con esso, ottieni i metadati completi delle tecniche: piattaforme, origini dati, sotto-tecniche e conteggi accurati.

Server MCP (NOVITÀ nella v0.11.0)

root@kitploit:~
# Install MCP dependencies
pip install 'agentic-threat-hunting-framework[mcp]'

# Start MCP server (for Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts

Configura in ~/.claude/mcp-servers.json:

root@kitploit:~
{
  "athf": {
    "command": "athf-mcp",
    "env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
  }
}

Il punto di ingresso standalone athf-mcp rileva automaticamente il tuo workspace dalla cwd o dalla variabile d'ambiente ATHF_WORKSPACE. Usa athf mcp serve --workspace /path per percorsi espliciti.

Nota di sicurezza: i trasporti sse e streamable-http si legano a 127.0.0.1 e sono non autenticati. Ogni strumento legge l'intero workspace e alcuni richiamano agenti LLM a tue spese. Passa --host solo per associare un'interfaccia instradabile e, quando lo fai, metti davanti un proxy autenticante. Il trasporto predefinito stdio non apre alcun socket.

Espone 17 strumenti: gestione degli hunt, ricerca semantica, copertura ATT&CK, ricerca, indagini e generazione di ipotesi basata sull'AI — tutti accessibili direttamente dal tuo assistente di coding AI.

Documentazione completa: CLI Reference

📺 Guardalo in Azione

ATHF Demo

Guarda ATHF in azione: inizializza un workspace, crea hunt ed esplora il tuo catalogo di threat hunting in meno di 60 secondi.

Vedi esempi di hunt →

Installazione

Consulta la sezione Avvio Rapido qui sopra per le opzioni di installazione (PyPI, sorgente o solo markdown).

Prerequisiti:

  • Python 3.8-3.13 (per l'opzione CLI)
  • Il tuo assistente di coding AI preferito

Documentazione

Concetti Fondamentali

  • Perché ATHF Esiste - Il problema e la soluzione
  • Il Pattern LOCK - Struttura per tutti gli hunt
  • Modello di Maturità - I cinque livelli spiegati
  • Per Iniziare - Onboarding passo dopo passo

Guide per Livello

  • Livello 1: Hunt Documentati
  • Livello 2: Memoria Ricercabile
  • Livello 3: Capacità Generative
  • Livello 4: Workflow Agentici

Integrazione e Personalizzazione

  • Installazione e Sviluppo - Configurazione, personalizzazione del fork, test
  • Catalogo MCP - Integrazioni di strumenti disponibili
  • Guide di Avvio Rapido - Configurazione per strumenti specifici
  • Usare ATHF - Adozione e personalizzazione

🎖️ Hunt in Evidenza

H-0001: Rilevamento di Information Stealer su macOS

Rilevato Atomic Stealer mentre raccoglieva i cookie di Safari tramite AppleScript. Risultato: 1 vero positivo, host isolato prima dell'esfiltrazione.

Intuizione Chiave: Il rilevamento basato sul comportamento ha superato gli approcci basati sulle firme. La validazione delle firme dei processi ha identificato malware non firmato che tentava la raccolta di dati.

Vedi l'hunt completo → | Vedi altri esempi →

Perché È Importante

Potresti chiederti come questo interagisce con framework come PEAK. PEAK ti offre un metodo solido su come fare hunting. ATHF costruisce su quella base, offrendoti struttura, memoria e continuità. PEAK guida il lavoro. ATHF garantisce che tu catturi il lavoro, lo organizzi e lo riutilizzi negli hunt futuri.

L'hunting agentico non riguarda la sostituzione degli analisti. Riguarda la costruzione di sistemi in grado di:

  • Ricordare cosa è stato fatto in precedenza
  • Imparare dai successi e dagli errori passati
  • Supportare il giudizio umano con il richiamo contestuale

Quando il tuo framework ha memoria, smetti di perdere conoscenza a causa del turnover o di note dimenticate. Quando il tuo assistente AI può fare riferimento a quella memoria, diventa un moltiplicatore di forza.

💬 Comunità e Adozione

  • Discussioni GitHub: Fai domande, condividi hunt
  • Issue: Segnala bug o richiedi funzionalità
  • LinkedIn: Nebulock Inc. - Segui per gli aggiornamenti

Usare ATHF nella Tua Organizzazione: ATHF è un framework da interiorizzare, non una piattaforma da estendere. Fai un fork, personalizzalo, rendilo tuo. Consulta USING_ATHF.md per le linee guida sull'adozione. I tuoi hunt restano tuoi—la condivisione è facoltativa ma apprezzata.

Repository: https://github.com/Nebulock-Inc/agentic-threat-hunting-framework

L'obiettivo è aiutare ogni team di threat hunting a passare dalla memoria ad-hoc a una capacità strutturata e agentica.


🛠️ Sviluppo e Personalizzazione

ATHF è progettato per essere forkato e personalizzato per la tua organizzazione.

Consulta docs/INSTALL.md#development--customization per:

  • Configurare il tuo fork per lo sviluppo
  • Hook pre-commit per la qualità del codice
  • Test e type checking
  • Esempi di personalizzazione
  • Integrazione CI/CD

Avvio rapido:

root@kitploit:~
pip install -e ".[dev]"       # Install dev dependencies
pre-commit install            # Set up quality checks
pytest tests/ -v              # Run tests

👤 Autore

Creato da Sydney Marrone © 2025


Inizia in piccolo. Documenta un hunt. Aggiungi struttura. Costruisci memoria.

La memoria è il moltiplicatore. L'agentività è la forza. Una volta che il tuo programma può ricordare, tutto il resto diventa possibile.

Buon hunting!

Scarica lo strumento