Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
attack_monitor — Software di rilevamento endpoint e analisi malware | Kitploit
Strumenti/GitHubGitHub/yarox24/attack_monitor
Strumenti DifensiviAnalisi Dinamica (Sandboxing)Analisi MalwareRisposta agli Incidenti
GitHubyarox24/attack_monitor

attack_monitor

Software di rilevamento endpoint e analisi malware

Vedi Repository
2335816 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Attack Monitor

Attack Monitor è un'applicazione Python scritta per migliorare le capacità di monitoraggio della sicurezza dei workstation/server Windows 7/2008 (e tutte le versioni successive) e per automatizzare l'analisi dinamica dei malware.

Modalità correnti (mutualmente esclusive):

  • Rilevamento endpoint (ED)
  • Analisi malware (su macchina virtuale dedicata)

Basata su eventi provenienti da:

  • Registri eventi di Windows
  • Sysmon
  • Watchdog (libreria Python per il monitoraggio del filesystem)
  • TShark (solo modalità analisi malware)

Versione corrente

0.9.0 (Alpha)

Contatti

[email protected]

Demo

demo/ed.gif

Sistemi operativi supportati

  • Windows 7, 8, 10 (x86 o x64)
  • Windows 2008, 2012, 2016 (x86 o x64)

Prerequisiti

  • Powershell 5
  • Sysmon (Scaricato, configurato e installato da installer.py)
  • Python 3.6 (64-bit) - dovrebbe funzionare su Python 3.x
  • Tshark (solo analisi malware)
Scarica lo strumento
  • Varie librerie Python3 (requirements.txt)
  • Libreria StoneEngine (inclusa, pubblicata per la prima volta, interfaccia di alto livello per i registri eventi di Windows - stato Alpha)
  • Eventi di sistema supportati

    Alcuni eventi sono supportati solo nella Modalità Analisi Malware

    • Modifiche al filesystem
    • Connessioni di rete consentite
    • Attività PowerShell (dettagliata solo con PowerShell 5)
    • Creazione di processi
    • Attività SMB
    • Attività pianificate
    • Manipolazioni di account locali
    • Accessi riusciti/falliti
    • Caricamento driver
    • Accesso diretto al disco
    • Monitoraggio del registro
    • Eventi pipe
    • Servizi
    • Log di audit cancellati
    • Monitoraggio WMI delle query + persistenza WMI
    • Cattura richieste DNS (tramite Tshark)

    Installazione - Modalità Rilevamento Endpoint

    Per la modalità Analisi Malware, fare riferimento alla sezione successiva

    root@kitploit:~
    PASSAGGI:
    <Scarica l'ultima versione>
    cmd.exe (Esegui come amministratore)
    pip3 install -U -r requirements.txt
    python installer.py sysmon
      => Scegli la modalità rilevamento endpoint
    python installer.py psaudit
    python installer.py auditpol
    python installer.py install
      => Scegli la modalità rilevamento endpoint
    python installer.py exceptions
    [Applica sezione] Installazione - Come abilitare l'audit WMI?
    

    Installazione - Modalità Analisi Malware

    Per la modalità Rilevamento Endpoint, fare riferimento alla sezione precedente

    root@kitploit:~
    PASSAGGI:
    <Scarica l'ultima versione>
    cmd.exe (Esegui come amministratore)
    pip3 install -U -r requirements.txt
    python installer.py sysmon
      => Scegli la modalità analisi malware
    python installer.py psaudit
    python installer.py auditpol
    python installer.py install
      => Scegli la modalità analisi malware
    [Installa tshark] https://www.wireshark.org/download.html // In posizione predefinita
    [Applica sezione] Installazione - Come scegliere l'interfaccia di rete per l'ascolto malware? // (attualmente solo DNS)
    [Applica sezione] Installazione - Come abilitare l'audit WMI?
    [Applica sezione] Installazione - Come monitorare directory specifiche?
    

    Installazione - Come abilitare l'audit WMI?

    root@kitploit:~
    compmgmt.msc
    Services and Applications -> WMI Control -> Properties
    Security -> Security -> Advanced -> Auditing -> Add
    
    Select principal: Everyone
    Type: All
    Show advanced permissions:
      Select all (Execute Methods ... Edit Security)
    

    Perché non è nello script installer.py? È difficile farlo programmaticamente

    Installazione - Come scegliere l'interfaccia di rete per l'ascolto malware?

    Modificare C:\Program Files\Attack Monitor\config\attack_monitor.cfg

    Modificare nella sezione [feeder_network_tshark]: network_interface=INSERISCI QUI IL NOME DELL'INTERFACCIA # senza virgolette

    Come determinare il nome dell'interfaccia?

    TShark utilizza il nome dal Pannello di controllo\Rete e Internet\Connessioni di rete (Modifica impostazioni scheda) ad es. nome: WiFi AC => Nome personalizzato definito dall'utente ad es. nome: Ethernet0

    Installazione - Come monitorare directory specifiche?

    Modificare C:\Program Files\Attack Monitor\config\monitored_directories.json

    Per l'analisi malware si consiglia di monitorare tutti gli eventi (tranne dir_modified) per la directory C:\ con il flag ricorsivo abilitato. Si prega di aggiungere anche eventuali directory aggiuntive se pertinenti.

    Come funziona?

    1. L'avviso proviene da una sorgente (Registro eventi di Windows, Sysmon, modifica filesystem, TShark)

    2. L'avviso viene controllato rispetto a config\exceptions\exception.json che contiene tutti gli avvisi da ignorare A) Per Rilevamento Endpoint - Un set predefinito di avvisi ignorati viene fornito con il software B) Per Analisi Malware - è necessario aggiungere le eccezioni manualmente su un sistema live in stato pulito

    3. L'avviso è presente in exception.json? Sì) Viene scartato [Vai al passo 1] No) Vai al passo successivo

    4. La modalità apprendimento è abilitata? (Può essere abilitata nell'icona della barra delle applicazioni, o permanentemente nel file di configurazione) Sì) Si apre una finestra di avviso che chiede se si desidera ignorare questo avviso, e se sì, quali campi devono corrispondere per considerare l'evento ignorato? (confronto semplice, sottostringa, regex)

      • Se hai deciso di aggiungere un'eccezione per questo avviso - L'avviso viene aggiunto alle eccezioni [Vai al passo 1]
      • Se hai deciso di saltare la finestra delle eccezioni - Vai al passo successivo

      No) Vai al passo successivo

    5. Avvisa l'utente dell'evento catturato. Output:

      • Notifica a fumetto nella barra delle applicazioni (Solo quando si muove il mouse e il computer non è bloccato)
      • L'avviso viene salvato in logs\.txt

    Bug noti

    • L'uscita non è agevole
    • L'icona della barra delle applicazioni appare e scompare