Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
attack_monitor — Software di rilevamento endpoint e analisi malware | Kitploit
Strumenti/GitHubGitHub/yarox24/attack_monitor
Strumenti DifensiviAnalisi Dinamica (Sandboxing)Analisi MalwareRisposta agli Incidenti
GitHubyarox24/attack_monitor

attack_monitor

Software di rilevamento endpoint e analisi malware

Vedi Repository
233586 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Attack Monitor

Attack Monitor è un'applicazione Python scritta per migliorare le capacità di monitoraggio della sicurezza dei workstation/server Windows 7/2008 (e tutte le versioni successive) e per automatizzare l'analisi dinamica dei malware.

Modalità correnti (mutualmente esclusive):

  • Rilevamento endpoint (ED)
  • Analisi malware (su macchina virtuale dedicata)

Basata su eventi provenienti da:

  • Registri eventi di Windows
  • Sysmon
  • Watchdog (libreria Python per il monitoraggio del filesystem)
  • TShark (solo modalità analisi malware)

Versione corrente

0.9.0 (Alpha)

Contatti

[email protected]

Demo

demo/ed.gif

Sistemi operativi supportati

  • Windows 7, 8, 10 (x86 o x64)
  • Windows 2008, 2012, 2016 (x86 o x64)

Prerequisiti

  • Powershell 5
  • Sysmon (Scaricato, configurato e installato da installer.py)
  • Python 3.6 (64-bit) - dovrebbe funzionare su Python 3.x
  • Tshark (solo analisi malware)
  • Varie librerie Python3 (requirements.txt)
  • Libreria StoneEngine (inclusa, pubblicata per la prima volta, interfaccia di alto livello per i registri eventi di Windows - stato Alpha)

Eventi di sistema supportati

Alcuni eventi sono supportati solo nella Modalità Analisi Malware

  • Modifiche al filesystem
  • Connessioni di rete consentite
  • Attività PowerShell (dettagliata solo con PowerShell 5)
  • Creazione di processi
  • Attività SMB
  • Attività pianificate
  • Manipolazioni di account locali
  • Accessi riusciti/falliti
  • Caricamento driver
  • Accesso diretto al disco
  • Monitoraggio del registro
  • Eventi pipe
  • Servizi
  • Log di audit cancellati
  • Monitoraggio WMI delle query + persistenza WMI
  • Cattura richieste DNS (tramite Tshark)

Installazione - Modalità Rilevamento Endpoint

Per la modalità Analisi Malware, fare riferimento alla sezione successiva

root@kitploit:~
PASSAGGI:
<Scarica l'ultima versione>
cmd.exe (Esegui come amministratore)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => Scegli la modalità rilevamento endpoint
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => Scegli la modalità rilevamento endpoint
python installer.py exceptions
[Applica sezione] Installazione - Come abilitare l'audit WMI?

Installazione - Modalità Analisi Malware

Per la modalità Rilevamento Endpoint, fare riferimento alla sezione precedente

root@kitploit:~
PASSAGGI:
<Scarica l'ultima versione>
cmd.exe (Esegui come amministratore)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => Scegli la modalità analisi malware
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => Scegli la modalità analisi malware
[Installa tshark] https://www.wireshark.org/download.html // In posizione predefinita
[Applica sezione] Installazione - Come scegliere l'interfaccia di rete per l'ascolto malware? // (attualmente solo DNS)
[Applica sezione] Installazione - Come abilitare l'audit WMI?
[Applica sezione] Installazione - Come monitorare directory specifiche?

Installazione - Come abilitare l'audit WMI?

root@kitploit:~
compmgmt.msc
Services and Applications -> WMI Control -> Properties
Security -> Security -> Advanced -> Auditing -> Add

Select principal: Everyone
Type: All
Show advanced permissions:
  Select all (Execute Methods ... Edit Security)

Perché non è nello script installer.py? È difficile farlo programmaticamente

Installazione - Come scegliere l'interfaccia di rete per l'ascolto malware?

Modificare C:\Program Files\Attack Monitor\config\attack_monitor.cfg

Modificare nella sezione [feeder_network_tshark]: network_interface=INSERISCI QUI IL NOME DELL'INTERFACCIA # senza virgolette

Come determinare il nome dell'interfaccia?

TShark utilizza il nome dal Pannello di controllo\Rete e Internet\Connessioni di rete (Modifica impostazioni scheda) ad es. nome: WiFi AC => Nome personalizzato definito dall'utente ad es. nome: Ethernet0

Installazione - Come monitorare directory specifiche?

Modificare C:\Program Files\Attack Monitor\config\monitored_directories.json

Per l'analisi malware si consiglia di monitorare tutti gli eventi (tranne dir_modified) per la directory C:\ con il flag ricorsivo abilitato. Si prega di aggiungere anche eventuali directory aggiuntive se pertinenti.

Come funziona?

  1. L'avviso proviene da una sorgente (Registro eventi di Windows, Sysmon, modifica filesystem, TShark)

  2. L'avviso viene controllato rispetto a config\exceptions\exception.json che contiene tutti gli avvisi da ignorare A) Per Rilevamento Endpoint - Un set predefinito di avvisi ignorati viene fornito con il software B) Per Analisi Malware - è necessario aggiungere le eccezioni manualmente su un sistema live in stato pulito

  3. L'avviso è presente in exception.json? Sì) Viene scartato [Vai al passo 1] No) Vai al passo successivo

  4. La modalità apprendimento è abilitata? (Può essere abilitata nell'icona della barra delle applicazioni, o permanentemente nel file di configurazione) Sì) Si apre una finestra di avviso che chiede se si desidera ignorare questo avviso, e se sì, quali campi devono corrispondere per considerare l'evento ignorato? (confronto semplice, sottostringa, regex)

    • Se hai deciso di aggiungere un'eccezione per questo avviso - L'avviso viene aggiunto alle eccezioni [Vai al passo 1]
    • Se hai deciso di saltare la finestra delle eccezioni - Vai al passo successivo

    No) Vai al passo successivo

  5. Avvisa l'utente dell'evento catturato. Output:

    • Notifica a fumetto nella barra delle applicazioni (Solo quando si muove il mouse e il computer non è bloccato)
    • L'avviso viene salvato in logs\.txt

Bug noti

  • L'uscita non è agevole
  • L'icona della barra delle applicazioni appare e scompare
Scarica lo strumento