Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/jpcertcc/logontracer
デジタルフォレンジック脅威インテリジェンスインシデントレスポンスAIセキュリティログ分析
GitHubjpcertcc/logontracer

LogonTracer

Windowsイベントログの可視化と分析により、悪意のあるWindowsログオンを調査する

リポジトリを見る
3.2k48781ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Version Docker pull test

コンセプト

LogonTracer v2 は、Windows Active Directory イベントログを可視化・分析し、不正なログオンを調査するためのツールです。このツールは、ログオン関連イベントに含まれるホスト名(またはIPアドレス)とアカウント名を関連付け、グラフとして表示します。これにより、どのアカウントでログイン試行が発生し、どのホストが使用されているかを確認できます。

このツールは、Windows ログオンに関連する以下のイベントIDを可視化できます。

Event ID説明
4624ログオン成功
4625ログオン失敗
4662オブジェクトに対する操作が実行されました
4672特別な特権が割り当てられました
4719システム監査ポリシーが変更されました
4720ユーザーアカウントが作成されました
4726ユーザーアカウントが削除されました
4728 / 4732 / 4756セキュリティが有効なグループにメンバーが追加されました
4729 / 4733 / 4757セキュリティが有効なグループからメンバーが削除されました
4768Kerberos 認証(TGT 要求)
4769Kerberos サービスチケット(ST 要求)
4776NTLM 認証
5137ディレクトリサービスオブジェクトが作成されました
5141ディレクトリサービスオブジェクトが削除されました

詳細については、以下のドキュメントを参照してください。

  • Visualise Event Logs to Identify Compromised Accounts - LogonTracer -
  • イベントログを可視化して不正使用されたアカウントを調査 (日本語)

LogonTracer sample


バージョン2.0の新機能

AIを活用したセキュリティ分析

LogonTracer v2.0 は、OpenAI GPT モデルを利用した AI 分析エンジンを統合し、従来のルールベースのアプローチを超えたインテリジェントな脅威検出を提供します。

  • セキュリティパターン分析 — グラフクエリ結果を自動的に解釈し、MITRE ATT&CK 戦術マッピングを含むリスク評価を生成します
  • 自律型LLMエージェント — 自律的に Cypher クエリを生成・実行し、Neo4j グラフに対して手動操作なしで脅威を発見する反復型 AI エージェント
  • AI生成Sigmaルール — AI 分析結果を展開可能な Sigma 検出ルールに変換します
  • 多言語対応 — AI 応答を英語、日本語、フランス語で生成可能

Sigma ルールの統合

  • バンドル済みSigmaルール — EVTX ファイルスキャン用に完全な SigmaHQ ルールセットを同梱
  • アップロード時のSigmaスキャン — EVTX ファイルアップロード時にオプションで Sigma ルールスキャンを自動実行
  • Sigma再スキャンAPI — REST API 経由で以前にアップロードした EVTX ファイルを特定の Sigma ルールフォルダで再スキャン
  • Sigma結果表示 — Sigma 検出結果をインタラクティブなテーブルで表示する専用 UI ページ

追加分析

LogonTracer は PageRank、隠れマルコフモデル、および ChangeFinder を使用して、イベントログから悪意のあるホストやアカウントを検出します。

PageRank List

LogonTracer では、イベントログを時系列で表示することも可能です。

Timeline


必要条件

  • Python 3.9 以降(3.12 推奨)

  • Neo4j 5.x(Community または Enterprise)

  • OpenAI API キー(オプション — AI 分析機能にのみ必要)

  • Python モジュール

root@kitploit:~
numpy
evtx
lxml
scipy
changefinder
flask
hmmlearn>=0.2.8
scikit-learn
elasticsearch-dsl>=7.0.0,<8.0.0
pyyaml
flask-sqlalchemy
flask-login
flask_wtf
flask-limiter
wtforms
GitPython
pysigma>=0.11.0
pysigma-backend-sqlite
openai>=1.0.0
aiohttp
neo4j

インストール

1. リポジトリのクローン

root@kitploit:~
git clone https://github.com/JPCERTCC/LogonTracer.git
cd LogonTracer

2. 依存関係のインストール

root@kitploit:~
pip3 install -r requirements.txt

3. Neo4j の起動

Neo4j をダウンロードして起動します。初期パスワードを設定し、Bolt ポート(デフォルト: 7687)を確認してください。

4. 設定ファイルの編集

root@kitploit:~
vi config/config.yml

主な設定:

root@kitploit:~
settings:
  logontracer:
    WEB_PORT: "8080"
    default_user: "neo4j"       # デフォルトのLogonTracerアカウントのNeo4jユーザー名
    default_password: "password" # 初回実行前に変更してください

  neo4j:
    NEO4J_USER: "neo4j"
    NEO4J_PASSWORD: "password"   # あなたのNeo4jパスワード
    NEO4J_SERVER: "localhost"
    WS_PORT: "7687"

5. Webアプリケーションの起動

root@kitploit:~
python3 logontracer.py --run

ブラウザで http://localhost:8080 を開きます。


使用方法

イベントログのインポート

EVTXファイルのインポート

root@kitploit:~
python3 logontracer.py -e <path/to/Security.evtx> -z <UTC offset> -s <Neo4j server> -u <user> -p <password>

XMLファイルのインポート

root@kitploit:~
python3 logontracer.py -x <path/to/event.xml> -z <UTC offset> -s <Neo4j server> -u <user> -p <password>

Elasticsearchからのインポート

root@kitploit:~
python3 logontracer.py --es -s <Neo4j server> -u <user> -p <password> --es-server <ES host:port>

Sigmaスキャン付きインポート

インポート時に Sigma ルール検出を実行するには --sigma フラグを追加します。

root@kitploit:~
python3 logontracer.py -e <path/to/Security.evtx> -z 9 -s localhost -u neo4j -p password --sigma

追加ログのインポート(既存データを削除せずに)

root@kitploit:~
python3 logontracer.py -e <path/to/Security.evtx> -z 9 -s localhost -u neo4j -p password --add

Web GUI アップロード

Web アプリケーション起動後、左サイドバーの Upload Event Log をクリックします。可能な操作:

  • 1つ以上の EVTX または XML ファイルを選択
  • ログのタイムゾーンに合わせて UTC オフセットを選択
  • Add additional files を有効にすると、データベースをクリアせずにデータを追加
  • Run scan using Sigma rules を有効にすると、インポート後に自動で Sigma 検出を実行

Upload

Sigma スキャン結果

Sigma スキャンを有効にしてアップロードした後、または API から再スキャンをトリガーした後、サイドバーの Sigma Scan Results をクリックすると結果が表示されます。

AI 分析 (v2.0)

セットアップ

  1. ナビゲーションバーの Settings → AI Settings に移動
  2. AI 分析を有効にし、OpenAI API キーを入力
  3. GPT モデルと応答言語を選択

AI 分析の使用

  • 上部ナビゲーションの AI Analysis をクリックして、自律型 LLM エージェントを実行
  • エージェントは Cypher クエリを反復的に生成し、Neo4j データベースに対して実行し、発見した脅威を報告
  • AI History をクリックして最後の分析結果を表示
  • AI 分析結果パネルから Generate Sigma Rules をクリックして、結果を Sigma 検出ルールに変換

Webアプリケーションのスクリーンショット

ログイン

Login

メイングラフ表示

Sample

ダークモード

Dark Mode

タイムライン

Timeline

ナビゲーションバー

Navigation Bar

サイドバー

Side Bar

フィルターパネル

Filter Panel

差分グラフ

Diff Panel


ケース管理(Neo4j Enterprise)

Neo4j Enterprise Edition を使用すると、LogonTracer は複数の独立した調査ケースをサポートします。各ケースは別個の Neo4j データベースに保存されます。

  • 新規ケースの追加 — 新しい調査用のデータベースを作成
  • ケースの削除 — ケースデータベースを削除
  • ケースへのアクセス権限の追加/削除 — 特定のケースに対するユーザーごとのアクセス権限を付与または取り消し
  • ケースの切り替え — 現在のセッションでアクティブなケースを切り替え

Docker

Docker を使用(単一コンテナ)

root@kitploit:~
docker run \
  --detach \
  --publish=7474:7474 --publish=7687:7687 --publish=8080:8080 \
  -e LTHOSTNAME=<IP Address> \
  jpcertcc/docker-logontracer

Docker Compose を使用

root@kitploit:~
cd docker-compose
docker compose build
docker compose up -d

HTTPS(nginx)を使用した Docker Compose

root@kitploit:~
cd docker-compose-with-nginx
docker compose build
docker compose up -d

Elastic Stack を使用した Docker Compose

root@kitploit:~
cd docker-compose-with-elasticstack
docker compose build
docker compose up -d

コマンドラインオプション


デモ

以下の YouTube ビデオ で LogonTracer の使い方を紹介しています。

LogonTracer_Demonstration


ドキュメント

詳細については、LogonTracer Wiki をご確認ください。


ライセンス

LICENSE.txt

ツールをダウンロード
オプション説明
-r, --runWeb アプリケーションを起動
-o PORTWeb アプリケーションのポート番号(デフォルト: 8080)
--host HOSTバインドアドレス(デフォルト: 0.0.0.0)
-e EVTX [...]EVTX ファイルをインポート
-x XML [...]XML イベントログファイルをインポート
-s SERVERNeo4j サーバーアドレス(デフォルト: localhost)
-u USERNeo4j ユーザー名(デフォルト: neo4j)
-p PASSWORDNeo4j パスワード
--wsport PORTNeo4j Bolt ポート(デフォルト: 7687)
-z UTCタイムゾーンオフセット(例: JST の場合は 9)
-f DATEこの日時からログをパース(例: 2024-01-01T00:00:00)
-t DATEこの日時までのログをパース
--addデータベースをクリアせずにデータを追加
--deleteインポート前にデータベースをクリア
--sigmaインポート中に Sigma ルールスキャンを実行
--sigma-onlySigma スキャンのみ実行(Neo4j 処理なし)
--sigma-rules PATHSigma ルールフォルダのパス(デフォルト: sigma)
--esElasticsearch からデータをインポート
--postes分析結果を Elasticsearch に投稿
--es-server HOST:PORTElasticsearch サーバー
--es-index INDEXElasticsearch インデックス(デフォルト: winlogbeat-*)
--es-prefix PREFIXElasticsearch イベントプレフィックス(デフォルト: winlog)
--case NAMENeo4j Enterprise マルチデータベースモードのケース名
-c FILE設定ファイルのパス(デフォルト: config/config.yml)
--create_user USER新しい Neo4j ユーザーを作成
--create_password PASS新しい Neo4j ユーザーのパスワード
--role ROLE新しいユーザーのロール(admin、architect、reader)
--delete_user USERNeo4j ユーザーを削除
-l, --learn機械学習分析(隠れマルコフモデル)を実行