Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
chainsaw — Ricerca e analisi rapida degli artefatti forensi di Windows | Kitploit
Strumenti/GitHubGitHub/withsecureopensource/chainsaw
Strumenti DifensiviAnalisi delle VulnerabilitàInformatica ForenseDigital ForensicsThreat IntelligenceRisposta agli IncidentiAnalisi dei Log
GitHubwithsecureopensource/chainsaw

chainsaw

Ricerca e analisi rapida degli artefatti forensi di Windows

Vedi Repository
3.7k30911110 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Cerca e caccia rapidamente attraverso gli artefatti forensi di Windows


Chainsaw fornisce una potente capacità di 'first-response' per identificare rapidamente minacce all'interno di artefatti forensi di Windows come i registri eventi e il file MFT. Chainsaw offre un metodo generico e veloce per cercare attraverso i registri eventi per parole chiave, e per identificare minacce utilizzando il supporto integrato per le regole di rilevamento Sigma, e tramite regole di rilevamento personalizzate di Chainsaw.

Funzionalità

  • 🎯 Caccia alle minacce utilizzando le regole di rilevamento Sigma e regole di rilevamento personalizzate di Chainsaw
  • 🔍 Cerca ed estrai artefatti forensi tramite corrispondenza di stringhe e pattern regex
  • 📅 Crea timeline di esecuzione analizzando gli artefatti Shimcache e arricchendoli con i dati Amcache
  • 💡 Analizza il database SRUM e fornisci approfondimenti su di esso
  • ⬇️ Estrai il contenuto grezzo degli artefatti forensi (MFT, hive di registro, database ESE)
  • ⚡ Fulmineo, scritto in rust, basato sulla libreria EVTX parser di @OBenamram
  • 🪶 Esecuzione e formati di output puliti e leggeri senza inutili appesantimenti
  • 🔥 Etichettatura dei documenti (corrispondenza della logica di rilevamento) fornita dalla libreria TAU Engine
  • 📑 Output dei risultati in una varietà di formati, come formato tabella ASCII, formato CSV e formato JSON
  • 💻 Eseguibile su MacOS, Linux e Windows

Indice

  • Funzionalità
  • Perché Chainsaw?
  • Logica di caccia per i registri eventi di Windows
  • Guida rapida
    • Download ed esecuzione
    • Installazione/Build con Nix
    • Avvisi EDR e AV
    • Cosa è cambiato in Chainsaw v2
  • Esempi
    • Ricerca
    • Caccia
    • Analisi
      • Shimcache
      • SRUM (System Resource Usage Monitor)
      • Gaps (rilevamento di lacune nei registri eventi)
    • Dumping
  • Riconoscimenti

Informazioni estese sono disponibili nella Wiki di questo strumento: https://github.com/WithSecureLabs/chainsaw/wiki

Perché Chainsaw?

Presso WithSecure Countercept, acquisiamo un'ampia gamma di fonti di telemetria dagli endpoint tramite il nostro agente EDR per fornire il nostro servizio di rilevamento e risposta gestiti. Tuttavia, ci sono circostanze in cui dobbiamo analizzare rapidamente artefatti forensi che non sono stati catturati dal nostro EDR, un esempio comune è rappresentato dalle indagini di risposta agli incidenti su un'infrastruttura dove il nostro EDR non era installato al momento della compromissione. Chainsaw è stato creato per fornire ai nostri threat hunter e consulenti di risposta agli incidenti uno strumento per eseguire un rapido triage degli artefatti forensi in queste circostanze.

Registri eventi di Windows

I registri eventi di Windows forniscono una ricca fonte di informazioni forensi per il threat hunting e le indagini di risposta agli incidenti. Sfortunatamente, l'elaborazione e la ricerca attraverso i registri eventi può essere un processo lento e dispendioso in termini di tempo, e nella maggior parte dei casi richiede il sovraccarico di infrastrutture circostanti – come uno stack ELK o un'istanza Splunk – per cacciare efficientemente attraverso i dati dei registri e applicare la logica di rilevamento. Questo sovraccarico spesso significa che i blue team non sono in grado di eseguire rapidamente il triage dei registri eventi di Windows per fornire la direzione e le conclusioni necessarie a far progredire le loro indagini. Chainsaw risolve il problema poiché consente la rapida ricerca e caccia attraverso i registri eventi di Windows.

Al momento della scrittura, ci sono pochissimi strumenti open-source e standalone che forniscono un metodo semplice e veloce per il triage dei registri eventi di Windows, identificando elementi interessanti all'interno dei registri e applicando un formato di regole di logica di rilevamento (come Sigma) per rilevare segni di attività malevola. Nei nostri test, gli strumenti esistenti faticavano ad applicare efficientemente la logica di rilevamento a grandi volumi di registri eventi, rendendoli inadatti a scenari in cui è richiesto un triage rapido.

Logica di caccia per i registri eventi di Windows

Corrispondenza delle regole Sigma

Utilizzando i parametri --sigma e --mapping è possibile specificare una directory contenente un sottoinsieme di regole di rilevamento SIGMA (o semplicemente l'intero repository git SIGMA) e chainsaw caricherà, convertirà ed eseguirà automaticamente queste regole contro i registri eventi forniti. Il file di mapping indica a chainsaw quali campi nei registri eventi utilizzare per la corrispondenza delle regole. Per impostazione predefinita, Chainsaw supporta un'ampia gamma di tipi di registri eventi, inclusi ma non limitati a:

Tipo di eventoID evento
Process Creation (Sysmon)1
Network Connections (Sysmon)3
Image Loads (Sysmon)7
File Creation (Sysmon)11
Registry Events (Sysmon)13
Powershell Script Blocks4104
Process Creation4688
Scheduled Task Creation4698
Service Creation7045

Consulta il file di mapping per l'elenco completo dei campi utilizzati per il rilevamento delle regole, e sentiti libero di estenderlo secondo le tue esigenze.

Regole di rilevamento di Chainsaw

Oltre a supportare le regole sigma, Chainsaw supporta anche un formato di regole personalizzato. Nel repository troverai una directory rules che contiene varie regole di Chainsaw che consentono agli utenti di:

  1. Estrarre e analizzare gli avvisi di Windows Defender, F-Secure, Sophos e Kaspersky AV
  2. Rilevare la cancellazione di registri eventi chiave, o l'arresto del servizio dei registri eventi
  3. Utenti creati o aggiunti a gruppi utente sensibili
  4. Eventi di accessi remoti (Service, RDP, Network ecc.). Questo aiuta i cacciatori a identificare le fonti di movimento laterale
  5. Brute-force degli account utente locali

Guida rapida

Download ed esecuzione

Con il rilascio di Chainsaw v2, abbiamo deciso di non includere più i repository Sigma Rules e EVTX-Attack-Samples come sottomoduli di Chainsaw. Consigliamo di clonare questi repository separatamente per assicurarti di avere le versioni più recenti.

Se hai ancora bisogno di un pacchetto tutto-in-uno contenente il binario di Chainsaw, le regole Sigma e i registri eventi di esempio, puoi scaricarlo dalla sezione releases di questo repository GitHub. In questa sezione releases troverai anche versioni precompilate solo binario di Chainsaw per varie piattaforme e architetture.

Se vuoi compilare Chainsaw da solo, puoi clonare il repository di Chainsaw:

git clone https://github.com/WithSecureLabs/chainsaw.git

e compilare il codice da solo eseguendo: cargo build --release. Una volta terminata la build, troverai una copia del binario compilato nella cartella target/release.

Assicurati di compilare con il flag --release poiché questo garantirà un tempo di esecuzione significativamente più veloce.

Scarica lo strumento