
APT-Hunterは、パープルチームの考え方に基づいて作成されたWindowsイベントログ用の脅威ハンティングツールであり、Windowsイベントログの海に隠されたAPTの動きを検出し、不審なアクティビティを発見するまでの時間を短縮します。
APT-Hunterは、Windowsイベントログ向けのThreat Huntingツールであり、パープルチームの考え方に基づいて設計されています。Windowsイベントログの海に隠れたAPTの動きを検出し、疑わしいアクティビティを発見するまでの時間を短縮します。APT-Hunterは事前定義された検出ルールを使用し、統計に焦点を当てて異常を明らかにします。これは侵害評価において非常に効果的です。出力はタイムラインとともに生成され、Excel、Timeline Explorer、Timesketchなどで直接分析できます。
ツールとその使用方法に関する詳細情報は、次の記事をご覧ください:introducing-apt-hunter-threat-hunting-tool-using-windows-event-log
新しいリリース情報:APT-HUNTER V3.0 : Rebuilt with Multiprocessing and new cool features
Twitter : @ahmed_khlief
Linkedin : Ahmed Khlief
コンパイル済みバイナリを含む最新の安定版APT-Hunterは、Releasesページからダウンロードしてください。
APT-Hunterはpython3で構築されているため、ツールを使用するには必要なライブラリをインストールする必要があります。
python3 -m pip install -r requirements.txt
APT-Hunterは使いやすく、引数-hでヘルプを表示し、必要なオプションを確認できます。
python3 APT-Hunter.py -h





EVTXファイルの解析。ログを含むディレクトリまたは単一ファイルを指定できます。APT-Hunterはログの種類を自動検出します。
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport
特定のタイムラインに焦点を当てるための時間範囲の追加:
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport -start 2022-04-03 -end 2022-04-05T20:56
文字列または正規表現を使用したハンティング:
python3 APT-Hunter.py -hunt "psexec" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile "(psexec|psexesvc)" -p /opt/wineventlogs/ -o Project2
正規表現のリストを含むファイルを使用したハンティング:
python3 APT-Hunter.py -huntfile "huntfile.txt)" -p /opt/wineventlogs/ -o Project2
Sigmaルールを使用したハンティング:
python3 APT-Hunter.py -sigma -rules rules.json -p /opt/wineventlogs/ -o Project2
APT-Hunter用に変換された最新のSigmaルールを取得(出力はrules.jsonファイルで、SigmaリポジトリSigmaのルールを含みます):
Get_Latest_Sigma_Rules.sh
: このCSVファイルをTimesketchにアップロードすると、タイムライン分析が可能になり、攻撃の全体像を把握するのに役立ちます。
: このExcelシートには、APT-Hunterに提供されたすべてのWindowsログから検出されたすべてのイベントが含まれます。
: すべてのログオンイベント。列として(日付、ユーザー、送信元IP、ログオンプロセス、ワークステーション名、ログオンタイプ、デバイス名、元のログ)が解析されています。
: イベントログからキャプチャされたすべてのプロセス実行。
: イベント(4663)からキャプチャされたすべてのオブジェクトアクセス。
: 収集されたユーザーとそのSIDリスト。調査に役立ちます。
: EventID頻度分析レポート。
Joe Maccry氏のSysmon活用事例(Joe氏により100以上のユースケースが追加されました)への素晴らしい貢献に感謝します。