Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
APT-Hunter — APT-Hunterは、パープルチームの考え方に基づいて作成されたWindowsイベントログ用の脅威ハンティングツールであり、Windowsイベントログの海に隠されたAPTの動きを検出し、不審なアクティビティを発見するまでの時間を短縮します。 | Kitploit
ツール/GitHubGitHub/ahmedkhlief/apt-hunter
フォレンジック脅威インテリジェンスインシデントレスポンスログ分析
GitHubahmedkhlief/apt-hunter

APT-Hunter

APT-Hunterは、パープルチームの考え方に基づいて作成されたWindowsイベントログ用の脅威ハンティングツールであり、Windowsイベントログの海に隠されたAPTの動きを検出し、不審なアクティビティを発見するまでの時間を短縮します。

リポジトリを見るウェブサイト
1.4k246100日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

APT-Hunter

APT-Hunter

Windowsイベントログのための脅威ハンティング、パープルチームの視点で構築。

Release Downloads Stars Contributors Python 3.8+ License

APT-HunterはWindowsイベントログのための脅威ハンティングツールです。事前定義された検出ルールとログ統計を使用して、大量のイベントの中に隠れたAPT活動を浮かび上がらせ、不審な挙動を発見するために必要な時間を短縮します。侵害評価において特に効果を発揮します。

結果はタイムラインとして出力され、Excel、Timeline Explorer、Timesketchなどのツールで直接分析したり、オプションのローカルLLMトリアージを備えた組み込みのWebダッシュボードで探索したりできます。

  • Introducing APT-Hunter
  • APT-Hunter v3.0: rebuilt with multiprocessing

目次

  • 機能
  • インストール
  • クイックスタート
  • コマンドラインオプション
  • 使用例
  • Webダッシュボード
  • ローカルLLM分析
  • エージェント型トリアージ
  • 出力サンプル
  • 作者
  • クレジット

機能

  • ルールベースの検出: Security、System、Sysmon、PowerShell、Defender、WinRM、Scheduled Tasks、Terminal Servicesなどを横断。ログタイプは自動検出されます。
  • マルチプロセッシングエンジンによる大規模ログセットの高速分析。
  • 文字列、正規表現、正規表現ファイルによるハンティング、さらにSigmaルールのサポート。
  • Office 365監査ログのハンティング。
  • タイムライン出力: Excel、CSV(Timesketch対応)、および専用のログオン、プロセス実行、オブジェクトアクセスレポート。
  • Webダッシュボード: フィルタリング、チャート、インシデントタイムライン、IRレポートのエクスポート(Markdown / .docx)。
  • ローカルLLM分析: OpenAI互換の任意のサーバー(Ollama、LM Studio、llama.cpp)経由。データはマシンから一切出ません。
  • エージェント型トリアージ: 数千件のアラートを、レビュー可能な短い所見リストにクラスタリングします。

インストール

コンパイル済みバイナリはReleasesページからダウンロードするか、ソースから実行してください(Python 3.8+):

root@kitploit:~
git clone https://github.com/ahmedkhlief/APT-Hunter.git
cd APT-Hunter
python3 -m pip install -r requirements.txt

クイックスタート

root@kitploit:~
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport

-pはディレクトリまたは単一ファイルを受け付けます。分析終了時にダッシュボードを開くには-webを追加してください。

APT-Hunter Help

APT-Hunter analysing with all reports

APT-Hunter command-line output

APT-Hunter Excel output

APT-Hunter CSV output with Timesketch

コマンドラインオプション

完全なリストはpython3 APT-Hunter.py -hを実行してください。主なオプション:

使用例

EVTXファイルのフォルダを分析(ログタイプは自動検出):

root@kitploit:~
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport

時間枠に絞る:

root@kitploit:~
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport -start 2022-04-03 -end 2022-04-05T20:56

文字列、正規表現、または正規表現ファイルでハンティング:

root@kitploit:~
python3 APT-Hunter.py -hunt "psexec" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile "(psexec|psexesvc)" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile huntfile.txt -p /opt/wineventlogs/ -o Project2

Sigmaルールでハンティング:

root@kitploit:~
python3 APT-Hunter.py -sigma -rules rules.json -p /opt/wineventlogs/ -o Project2

APT-Hunter用に変換された最新のSigmaルールを取得(rules.jsonを書き出します):

root@kitploit:~
./Get_Latest_Sigma_Rules.sh

Webダッシュボード

生成されたレポートをブラウザで閲覧:フィルタリング、チャート、インシデントタイムライン、IRレポートのエクスポート。

root@kitploit:~
python3 run_webapp.py <Output>/<Output>_Report.xlsx     # or pass the output directory
python3 APT-Hunter.py -p <logs> -o <Output> -web         # analyse, then open the dashboard
python3 APT-Hunter.py -webview <Output>                  # open an existing report

トリアージ所見を承認すると、その所見は証拠とともにインシデントタイムラインに固定され、折りたたみ可能なサブイベントとして添付されます。サブイベントは他のすべてと混在するのではなく、テーブル内で所見の下に配置され、タイムラインチャートからは除外されるため、チャートは読みやすい状態に保たれます。所見を削除すると、そのサブイベントも一緒に削除されます。

サーバーはデフォルトで0.0.0.0:5000にバインドされます。変更するには--host / --port(または-webhost / -webport)を使用してください。例えばローカルに保つには--host 127.0.0.1とします。レビュー済みの所見とタイムラインは、レポートキャッシュが再構築されても保持されます。

Main dashboard

メインダッシュボード:総イベント数と重大度カウント、重大度の内訳、最も多く発火した検出ルール、日別のイベント量。サイドバーにはレポート内のすべてのイベントログとサマリーテーブルが一覧表示されます。

Incident timeline plot

インシデントタイムライン:固定された所見を時間順にプロットし、重大度で色分け。混雑した区間へズームやパンができ、AIエグゼクティブサマリーを生成し、IRレポートやCSVをエクスポートできます。

Incident timeline event details

時系列タイムライン:攻撃チェーンがサブイベントに展開され、詳細パネルにナラティブ、MITREテクニック、スコアが表示されます。

インシデントタイムラインチャートはズーム可能なので、数分または数秒間隔で発生するイベントの集中も読みやすいままです。チャート上をドラッグして区間へズーム、Shift+ドラッグでパン、Ctrl/Cmd+ホイールでカーソル位置を中心にズーム、または下のオーバービューストリップを使用します。ラベルは決して重ならず、収まらないものは非表示になり、ドットにホバーするとそこに重なっているすべてのイベントが一覧表示されます。

ローカルLLM分析

ローカルモデルを使用して、検出されたイベントの悪性度をコマンドラインからスコアリング:

root@kitploit:~
python3 APT-Hunter.py -p <logs> -o <Output> -llm -llm-provider ollama -llm-model llama3 -llm-severity High

またはダッシュボードからイベントごとに(チェック、説明、相関)。プロバイダー(Ollama / LM Studio / llama.cpp)、モデル、URL、タイムアウトはダッシュボードのSettingsページで設定します。OpenAI互換のローカルサーバーであればどれでも動作し、クラウドサービスにデータは送信されません。

エージェント型トリアージ

ダッシュボードのサイドバーにあるAgentic Triageは、数千件のアラートを短い所見リストに変換します:

  1. クラスタリング。 選択したスコープ(最小重大度、コンピュータ、時間枠)内のアラートが、ルール、ホスト、イベントID、メッセージ形状ごとにグループ化されます。約13.5k件のアラートを含むレポートは、通常数十のクラスタに集約されます。
  2. 一次判定。 LLMがすべてのクラスタをちょうど一度だけ判定します。このパスは低コストかつ網羅的で、何もスキップされないことを保証します。
  3. 調査。 エージェントはツールを使って残ったリードを追跡します。アラートを検索し、アラートの背後にある生のイベントログを読み、ある時点の前後のタイムラインをたどり、見つけたものを攻撃チェーンに結び付けます。エージェントは所見を提案できるだけで、タイムライン自体に書き込むことは決してありません。
  4. レビュー。 所見はスコア、判定、MITREテクニック、証拠、エージェントの調査トレースとともにキューに表示されます。Acceptで所見をインシデントタイムライン(およびIRレポート / .docxエクスポート)に追加し、Rejectで破棄します。Settings(または実行ごと)で自動追加しきい値を設定すると、高スコアの所見を自動的に承認できます。

調査フェーズにはツール呼び出しをサポートするLLMが必要です。お使いのLLMが対応していない場合、APT-Hunterは固定のピボット/相関パイプラインにフォールバックします。カバレッジはどちらでも同一です。エージェントは一次パスの上に深みを加えるだけだからです。ツールのラウンド数と実時間制限はSettingsで上限を設定できます。

Agentic Triage runs

エージェント型トリアージ:実行履歴にスコープ、アラート数とクラスタ数、所見、実行ごとのLLM呼び出し回数が表示されます。ここでは1台のホスト上の91件のクリティカルアラートが32クラスタと単一の高スコア攻撃チェーンに集約されました。

Agentic investigation trace

所見の詳細:ナラティブ、MITREテクニック、証拠、および完全な調査トレース(エージェントが行ったすべてのイベント読み取り、タイムラインウィンドウ、アラート検索)により、各結論を監査できます。

注記: LLMの出力はトリアージの補助であり、判定ではありません。所見に依拠する前にレビューしてください。推論モデルでは、リクエストタイムアウトをデフォルトの200秒より大幅に引き上げる必要がある場合があります。

出力サンプル

作者

Twitter: @ahmed_khlief · LinkedIn: Ahmed Khlief

ライセンス

GNU GPL v3の下で配布されています。LICENSEを参照してください。

クレジット

Sysmonのユースケース(Joeによって100以上のユースケースが追加されました)への素晴らしい貢献に対してJoe Maccryに感謝します。

ツールをダウンロード
オプション説明
-p, --path分析するログファイルまたはフォルダ
-o, --out出力名 / ディレクトリ
-start, -endタイムラインを制限(ISO形式)
-tzタイムゾーン(localまたは例:Asia/Dubai)
-cores使用するCPUコア数(デフォルト:利用可能なコアの半分)
-hunt, -huntfile, -eid文字列/正規表現、正規表現ファイル、またはイベントIDによるハンティング
-sigma, -rulesJSONに変換されたSigmaルールでハンティング
-o365hunt, -o365rules, -o365rawOffice 365監査ログのハンティング
-procexec, -logon, -objaccess, -allreport追加レポート
-web, -webview, -webhost, -webportWebダッシュボードの起動
-llm, -llm-provider, -llm-url, -llm-model, -llm-key, -llm-severity, -llm-batch, -llm-contextローカルLLM分析
サンプル説明
Sample_TimeSketch.csvTimesketchにアップロードして攻撃の全体像を確認できるタイムライン
Sample_Report.xlsx提供されたすべてのWindowsログから検出されたすべてのイベント
Sample_Logon_Events.csv解析済みフィールド付きのすべてのログオンイベント(日時、ユーザー、送信元IP、ログオンプロセス、ワークステーション、ログオンタイプ、デバイス、元のログ)
Sample_Process_Execution_Events.csvイベントログから取得されたすべてのプロセス実行
Sample_Object_Access_Events.csvイベント4663から取得されたオブジェクトアクセス
Sample_Collected-SIDS.csv調査を支援するためのユーザーとそのSID
EventID_Frequency_Analysis.xlsイベントIDの頻度分析