
Windowsホスト向けDFIRトリアージコンソール。アーティファクト収集、Sigma相関タイムライン、YARAスキャン、ソケットおよびアカウント検査、インジケーターエンリッチメント、キャリブレーション済みリスクスコアを連鎖させる。
Point Kage を疑わしい Windows ホストに向けると、一連の流れでトリアージ全体を実行します: CyLR がアーティファクトを収集し、Hayabusa がイベントログを Sigma と照合し、THOR Lite が YARA マッチをスキャンし、VirusTotal と AbuseIPDB がインジケーターを評価し、お好みの AI プロバイダーがレポートの下書きを作成します。 各ステージはライブでストリーミングされ、生成物を封印し、単独で再生できます。```bash pip install -r requirements.txt python -m dfirconsole # → http://127.0.0.1:8787
<p align="center">
<img src="https://assets.kitploit.com/production/public/readmes/55114/7d59d87cd6f41f9d8dc66e4da743e6c6728a7156a06f9de9bdc18cdfd1fbb5cd/de22d9f23b6327fc806bbd1febb370cdca42f33eff3718eca9a0864eeb7d87e2-display-v1.webp" alt="Kage overview" width="100%">
<br><sub>概要: 左側に11の封印されたステップ、ストリーミングされる実行ログ、
そして4つのコンポーネントに分解されたスコア。</sub>
</p>
---
## 📑 目次
- [インストール](#-installation)
- [最初のスキャンの実行](#-running-your-first-scan)
- [THOR Lite を手動で追加する](#-adding-thor-lite-manually)
- [チェーン](#-the-chain)
- [リスクスコア](#-risk-score)
- [アラート](#-alerts)
- [システムコンテキスト](#-system-context)
- [ログと監査](#-logging--audit)
- [YARA](#-yara)
- [シール](#-seals)
- [ビュー](#-views)
- [設定](#-configuration)
- [CLI リファレンス](#-cli-reference)
- [トラブルシューティング](#-troubleshooting)
- [Linux 版](#-linux-version--in-progress)
- [クレジット](#-credits)
---
## 📦 インストール
### 要件
| | |
|---|---|
| OS | Windows 10 / 11 または Windows Server |
| Python | [python.org](https://www.python.org/downloads/) から 3.10+、**全ユーザー向けにインストール** |
| 権限 | **管理者** |
| ディスク | 収集用に数 GB の空き容量 |
### インストール```powershell
# 1. Extract Kage anywhere — Desktop, C:\Kage, a USB stick, it does not matter
cd C:\Kage
# 2. Install the dependencies
pip install -r requirements.txt
# 3. Check the environment before touching a host
python preflight.py
preflight.py は、準備ができているものと不足しているものを報告します。```
Workspace : C:\Kage
System : Windows 11
Python : 3.12.3
Dependencies [ok] module fastapi [ok] module uvicorn [ok] module httpx
Rights and disk space [ok] console running as administrator [ok] free space: 84.2 GB
Tooling [!] CyLR in C:\Kage\tools\cylr → the "Locate the tooling" step downloads it [!] THOR Lite → optional step — it will simply be skipped
### 起動 — 管理者として```powershell
python -m dfirconsole
または launch.bat を右クリック → 管理者として実行 すると、virtualenv、インストールを処理し、ブラウザを開きます。```
Kage DFIR Toolkit 1.5.0
code C:\Kage\dfirconsole
workspace C:\Kage
open http://127.0.0.1:8787
> **ワークスペースは、起動した場所そのものです。** 設定するものは何もありません。ツール、
> エビデンス、出力はすべてコンソールの隣に配置されます。
### まずはリスクなしで試してみる```powershell
python -m dfirconsole --demo
デモンストレーションモードは、悪意のある添付ファイル、エンコードされた PowerShell、無効化されたDefender、資格情報の窃取、永続化、C2、削除された シャドウコピーといった合成侵入を構築し、そのチェーン全体を実行します。あなたのマシン上の 何も触れられません。実際のインシデントの前にインターフェースを学ぶ最良の方法です。
管理者として起動し、http://127.0.0.1:8787 を開き、ステータスバーが
live run · Windows と表示され、demonstration mode ではないことを確認します。
Settings をクリックします:
| フィールド | 例 | 重要な理由 |
|---|---|---|
| Case reference | INC-2026-0042 | レポート、ログ、アーカイブに名前を付ける |
| Analyst | N. Delaunay | レポートのヘッダーに表示される |
Workspace folder は空のままにします — 起動フォルダを自動的に追跡します。 Save をクリックします。
左の列はチェーン・オブ・カストディです。すべてのステップにチェックボックスがあり、 YARAスキャンを除いてデフォルトですべてチェックが入っています。
初回実行では、以下を除いてすべてのチェックを外してください:``` ☑ Prepare the workspace ☑ Exclude the folder from Defender ☑ Locate the tooling ☑ Update the Sigma rules
**4 ステップを実行**をクリックします。約 1 分です。これにより CyLR と Hayabusa がダウンロードされ、長時間の処理が始まる*前に*、昇格が実際に機能することが確認されます。
### ステップ 4 — 収集と分析
これら 4 つが確定したら、残りにチェックを入れます:```
☑ Collect the artefacts CyLR — a few minutes, several GB
☑ Capture the system context accounts, sockets, disk root, log coverage
☑ Build the timeline Hayabusa correlates against Sigma
☑ Analyse the timeline score, alert families, indicators
Run をクリックして、実行ログのストリームを確認します。完了した各ステップには seal が付与されます — 後で検証できる SHA-256 です。
| 場所 | 得られるもの |
|---|---|
| Overview | 4つのコンポーネントを含むリスクスコア、ファミリー別のアラート |
| Alerts | すべてのアラート。重大度とファミリーでフィルタ可能 |
| System |
任意のテーブル行をクリックすると閲覧ペインが開きます: すべてのフィールド、完全なコマンド
ライン、すべての生データ。← → で項目間を移動、Esc で閉じます。
API キーが設定されている場合:``` ☑ Enrich the indicators VirusTotal + AbuseIPDB reputation ☑ Write the summary the AI drafts the report
キーがない場合、両方とも *skipped* とマークされ、代わりに**ローカルレポート**が生成されます — 同じ構造で、ネットワーク呼び出しはありません。
### ステップ 7 — エクスポート
ダッシュボードの右上:
- **Report** — 印刷可能な HTML、13 の番号付きセクション、PDF 対応
- **JSON** — 完全な状態、シールを含む
- **Log** — コンソールが出力したすべて
> 💡 **単一ステップのリプレイ:** 左カラムのタグをダブルクリックします。Hayabusa が失敗してもコレクションが正常な場合に便利です — 二度収集する必要はありません。
---
## 🔦 THOR Lite を手動で追加する
YARA スキャンは、Kage が**設定できない**唯一のステップです。Nextron は登録を必要とするため、バイナリをスクリプトで取得することはできません。CyLR と Hayabusa は自身をダウンロードしますが、THOR はそうではありません。
### 1. アーカイブを入手する
[nextron-systems.com/thor-lite](https://www.nextron-systems.com/thor-lite/) で登録してダウンロードします。スキャナー**とライセンスファイル**(`.lic`)を受け取ります — 通常はメールで。
### 2. `tools\thor\` に配置する
Kage は初回起動時にそのフォルダをすでに作成しています。アーカイブの内容をその中にコピーし、**すべてを一緒に保ちます**:```
C:\Kage\
└── tools\
└── thor\ ← everything goes here
├── thor64-lite.exe the scanner
├── yourname.lic the licence — THOR will not start without it
├── config\ from the archive
├── signatures\ from the archive — the YARA rules themselves
└── custom-signatures\ from the archive
なぜ一緒に保つのか? THOR は実行ファイルのあるディレクトリから実行され、そのディレクトリを基準にシグネチャを解決します。バイナリだけをコピーすると、スキャン対象がないスキャナになってしまいます。
他の2つのツールはその隣にあり、それぞれ独自のフォルダに格納されています:```
tools
├── cylr\ CyLR.exe ← downloaded automatically
├── hayabusa\ hayabusa-.exe ← downloaded automatically
└── thor\ thor64-lite.exe + .lic ← you place this one
### 3. 確認```powershell
python preflight.py
rules/ ディレクトリに YAML 形式で保存されます。title: Suspicious PowerShell Execution
id: 12345678-1234-1234-1234-123456789012
status: experimental
description: Detects suspicious PowerShell command-line arguments
author: Kitploit
date: 2024/01/01
tags:
- attack.execution
- attack.t1059.001
logsource:
category: process_creation
product: windows
detection:
selection:
Image|endswith: '\powershell.exe'
CommandLine|contains:
- '-enc'
- '-encodedcommand'
- 'FromBase64String'
condition: selection
falsepositives:
- Legitimate administrative scripts
level: high
ライセンス行に `[!]` が表示される場合、THOR は即座に起動して停止します。
### 4. スコープを選択する — これがすべてを決める
**Settings → YARA scan folder:**
| 値 | スキャン対象 | 所要時間 |
|---|---|---|
| *(空)* | CyLR が収集したアーティファクト | 数分 |
| `C:\Users\target` | 1 つのユーザープロファイル | 数分 |
| `C:\` | システムボリューム全体 | **数時間** |
チェーン内の **YARA scan** にチェックを入れて実行します。ファイルが検査される
たびに判定がリアルタイムで表示されます — アラート、警告、通知、*および*クリーンな
ファイル、それぞれにハッシュ付きで。
**デフォルトでは時間制限なし。** 3 時間のスイープは異常ではなく判断です。
上限を設けたい場合は分単位で設定してください。
> THOR がない場合、このステップは *skipped* と報告され、チェーンは続行します。
> スコアの YARA 軸を失うだけです — それ以外は何も変わりません。
---
## 🔗 チェーン
11 ステップ。必要なものにチェックを入れ、タグをダブルクリックすると単独で再実行できます。
| # | ステップ | 実際に実行される内容 |
|---|---|---|
| 01 | ワークスペースの準備 | フォルダツリー、昇格、空き容量の確認 |
| 02 | Defender からの除外 | `Add-MpPreference -ExclusionPath <workspace>` |
| 03 | ツールの特定 | GitHub リリースから CyLR + Hayabusa を解決してダウンロード |
| 04 | アーティファクトの収集 | `CyLR.exe -od evidence\ -of <case>.zip -v` |
| 05 | システムコンテキストの取得 | `systeminfo` · `Get-LocalUser` · `netstat -ano` · `tasklist` · `auditpol` |
| 06 | Sigma ルールの更新 | `hayabusa update-rules` |
| 07 | タイムラインの構築 | `hayabusa <csv\|dfir>-timeline -d <Logs> -o hayabusa-output.csv -r <rules>` |
| 08 | タイムラインの分析 | スコア、アラートファミリー、インジケーター抽出 |
| 09 | YARA スキャン *(任意)* | `thor64-lite.exe --nocsv -p <chosen folder>` |
| 10 | インジケーターのエンリッチ | VirusTotal v3 · AbuseIPDB v2 |
| 11 | サマリーの作成 | お使いの AI プロバイダー、またはローカルでのレポート作成 |
Hayabusa のサブコマンドは自身のヘルプ出力から読み取られるため、v3
(`csv-timeline`) と v4 (`dfir-timeline`) の両方が動作し、サポートされていない
フラグはコマンドを失敗させるのではなく破棄されます。
---
## 🎯 リスクスコア
**トリアージの優先度であり、証明ではありません** — また、その内訳なしに公開されることはありません。```
80 / 100 Compromise confirmed by multiple sources
CONFIDENCE HIGH · 441 events analysed
SEVERITY 45 / 45 8 critical, 10 high, 3 medium
KILL CHAIN 25 / 25 10 ATT&CK tactics, 7 decisive
REPUTATION 0 / 20 no indicator confirmed externally
CORROBORATION 10 / 10 3 YARA detections · 3 active connections to public hosts
4つの独立した軸、それぞれに上限あり。これにより、1つのノイズの多いルールが300回発火しても、真の多段階侵入と同じ判定に到達することはありません。
信頼度は深刻度とは別です。 これは、独立した情報源がいくつ一致しているか、およびログのカバレッジが十分であったかを数えます。そのため、Sigmaのみに基づいて構築された高スコアは、強い手がかりとして読まれることはあっても、確認とは決してなりません:
新しい情報源が到着するたびに再計算されます — タイムラインの後、YARAの後、エンリッチメントの後。

深刻度はどれほど緊急かを示します。ファミリーはどの種類かを示します。``` FAMILIES AUTHENTICATION 4 INFECTION 1 EXECUTION 6 NETWORK 5 EVASION 5 OTHER 0
TIMESTAMP LEVEL FAMILY RULE ID 09/09 10:26 CRITICAL EVASION Windows Defender Disabled 5001 09/09 11:09 CRITICAL EVASION Volume Shadow Copies Deleted 4688 09/09 11:15 CRITICAL EVASION Security Event Log Cleared 1102 09/09 10:32 CRITICAL AUTH LSASS Memory Access 10
イベントIDを優先し、文言はその次に分類する。**両者が矛盾する場合、テキストが優先される**。`4688` はプロセス作成だが、`vssadmin delete shadows` は回避(Evasion)に属する。アナリストがそこを探すからだ。
**ファミリーの件数は常にテーブルと一致する。** 実際にリストに到達したアラートを対象に計算される——見つけられない行を約束するバッジは、細部ではなくバグである。
**ヒストグラムは選択に追従する。** 1つのファミリーがアクティブなとき、観測ウィンドウはそのファミリーの色で再描画され、ティックがその最も忙しい瞬間を示す。
**トリアージは自身を検知しない。** THOR は実行中に Windows イベントログへ書き込み、攻撃用バイナリのフォルダをスキャンすると Hayabusa が我々自身のスキャナを検知する。これらのイベントは除外され、別途カウントされ、合計が報告される。
---
## 🖥️ システムコンテキスト

イベントログが教えてくれないこと、読み取り専用でキャプチャ:```
NETWORK — 7 listening, 4 established, 8 flagged
RISK PROTO LOCAL REMOTE PROCESS
HIGH TCP 10.20.4.11:52233 45.155.205.233:8443 powershell.exe
→ active connection to the Internet · powershell.exe should not
open a socket · remote port 8443 associated with offensive tooling
HIGH TCP 0.0.0.0:3389 — TermService.exe
→ exposed listener on RDP
ROOT C:\ — 3 flagged entries
HIGH C:\Tools folder created 0 day(s) ago
→ non-standard entry at the disk root · name suggests tooling
HIGH C:\Temp folder → frequently abused location
各ソケットは所有プロセスに PID で照合される — この相互参照により、パブリックホストへの接続を保持している powershell.exe が一目で読み取れるようになる。
ローカルアカウントは Administrators メンバーシップ、休止中だが有効な状態、最終ログオンについてチェックされる。established 接続からのパブリックアドレスは自動的にインジケーターリストに加わる。トリアージ中に通信されているアドレスは、3日前のログエントリから読み取ったものと少なくとも同等の価値がある。
トリアージは、マシンが記録に同意した内容にしか価値がない。``` LOGGING & AUDIT — coverage 51/100 · partial coverage
Blind spots: Sysmon · PowerShell (script blocks) · Process creation · Credential validation
STATE CHANNEL IMPORTANCE EVENTS ACTIVE Security critical 84 213 MISSING Sysmon critical — EMPTY PowerShell (script blocks) critical — ACTIVE System important 12 045 DISABLED WinRM important —
16 個のチャネルを **active / empty / disabled / missing** に分類 — この区別は重要である。empty チャネルはコマンド 1 つで修正できるが、missing チャネルにはデプロイが必要である。13 個の `auditpol` サブカテゴリも併せて読み取る。
カバレッジスコアはリスクスコアの隣に位置する。*Risk 80, coverage 51* は、判定が利用可能な情報の半分に基づいていることを意味する — そしてレポートはそう明記している。
---
## 🔬 YARA
```
8 verdicts
VERDICT DETECTION FILE HASH SCORE
ALERT YARA rule HKTL_Rubeus C:\AD\Tools\Rubeus.exe 9c4133ee… 100
ALERT YARA rule HKTL_AmsiTrigger C:\AD\Tools\AmsiTrigger.exe af7af55c… 95
ALERT YARA rule PS_Reverse_Shell C:\AD\Tools\PowerShellTcp… ab1e98e8… 80
WARNING Suspicious filename C:\AD\Tools\svchost32.exe 6b6f1901… —
NOTICE File checked - signed C:\AD\Tools\chrome.exe c5a10bff… —
CLEAN Clean C:\AD\Tools\notepad.exe 20eded6a… —
ページはスキャン中に埋まっていくのであって、何かが見つかったときだけではない。これが何も見つからなかったと何も調べなかったを分けるものだ。
スキャンは最初の実際の検出から始まる。 THORは毎回の実行を十数行のバナー行——バージョン、ビルド、ホスト名、作業ディレクトリ、引数リスト、稼働時間——で開始し、サマリーで締めくくる。そのいずれも検査対象のホストを記述するものではないため、ビューには届かない。アラートからのハッシュはインジケーターリストにプッシュされ、VirusTotalに備える。
完了した各ステップはSHA-256でシールされ、そのシールは何を対象としているかを明示する:``` ✔ Analyse the timeline SEALED 0.1s seal 31d1991a65598de8 — content of hayabusa-output.csv
✔ Exclude the folder from Defender SEALED 6.2s seal 8f2c04b71ae93d55 — execution record (no file produced)
ステップがファイルを生成した場合、シールは**その内容**のハッシュである — 後で再実行すれば、成果物が改変されていない証拠が得られる。何も生成しなかった場合、シールは実行記録のみを対象とし、それ以上のことを示唆するのではなく、その旨を明示する。
---
## 🧭 ビュー
すべてのビューには独自の URL があり、何も再読み込みせず、何も失わない — 分析はサーバー側に存在し、完全なリフレッシュで復元される。
| アドレス | 内容 |
|---|---|
| `/` | パイプライン、実行ログ、ファミリー別の内訳 |
| `/alerts` | 重大度とファミリー別のアラート |
| `/indicators` | VirusTotal / AbuseIPDB のレピュテーション付きインジケーター |
| `/system` | マシン、アカウント、ネットワーク、ディスクルート、カバレッジ |
| `/yara` | THOR の判定、スキャン中にライブ表示 |
| `/attack` | 推測された ATT&CK 戦術 |
| `/summary` | 作成されたレポート |
| `/log` | 完全なログ、ダウンロード可能 |
### ライブ実行

すべてのコマンドは実行されるにつれてストリーミングされる。ステップは一つずつシールされ、チェーンが止まれば時計も止まる。
### インジケーター

タイムライン、アクティブなソケット、YARA ヒットから抽出されたハッシュ、IP、ドメイン — それぞれにエンリッチメント実行後のレピュテーションが付く。
### ATT&CK 戦術

### 閲覧ペイン

どの行でも、どこでも、完全な形で開く:すべてのフィールド、完全なコマンドライン、生の THOR データ。`←` `→` で項目間を移動、`Esc` で閉じる、**Copy** で JSON をコピー。
### 作成されたサマリー

観察された事実と評価された事実を分離し、較正された言葉遣い、そしてログでは示せなかったことを明示する証拠ギャップのセクション。
### 設定

### 実行ログ

---
## 📄 レポート
`/api/report.html` — 自己完結型、ダーク、13 の番号付きセクション、PDF への印刷に対応。外部リソースなし:オフラインのマシンで 10 年後でも読める状態を保つ。
### 判定とスコア

スコアはその 4 つの構成要素なしに表示されることはないため、読者は不透明な数値ではなく一つの軸に異議を唱えることができる。
### 検出事項と封じ込め

### 証拠ギャップと保管チェーン

すべてのステップとそのシール、そして**そのシールが対象とするもの** — 指定されたファイルの内容、または実行記録のみ。
> PDF に印刷する際は、ブラウザのオプションで *背景グラフィック* にチェックを入れてください。そうしないと暗い背景が失われます。
---
## ⚙️ 設定
### ツールのレイアウト
各ツールはフォルダを所有し、それぞれに何を入れるかを説明する README が付属している。```
<workspace>/
├── tools/
│ ├── cylr/ CyLR.exe ← downloaded automatically
│ ├── hayabusa/ hayabusa-<version>.exe ← downloaded automatically
│ └── thor/ thor64-lite.exe + .lic ← manual, registration required
├── evidence/ collection archive, unpacked
└── output/ timeline, logs, enrichment cache
CyLR と Hayabusa は自身をインストールします。 Locate the tooling ステップは GitHub releases API を照会し、現在の Windows x64 アセットを選択して 適切なフォルダに展開します。バージョンを固定すると、上流が移行した日にダウンロードが壊れます。 解決すれば、コンソールは無人で動作し続けます。API に到達できない場合は、 固定 URL が引き継ぎます。
すべては単一のキーなしで動作します。未設定のステップは skipped とマークされ、 failed になることはありません。
認証情報の配置場所。 リポジトリには apikeys.env.example が同梱されています。
これは空の値を持つテンプレートです。コピーして、コピーをローカルに保持してください:```powershell
copy apikeys.env.example apikeys.env
notepad apikeys.env
## 検出
- ファイルシステムの変更
- レジストリの変更
- ネットワーク接続
- プロセス作成
- ドライバーのロード
- サービス作成
- スケジュールタスク
- WMI 永続化
- メモリ操作
- トークン操作
- ハンドル操作
- モジュールのロード
- スレッド作成
- リモートスレッド作成
- APC インジェクション
- プロセスインジェクション
- プロセスホロウイング
- プロセスドッピング
- DLL ハイジャック
- COM ハイジャック
- イメージハイジャック
- 難読化された PowerShell
- 難読化されたスクリプト
- 難読化されたバイナリ
- パッカー
- クリプター
- ルートキットの動作
- ブートキットの動作
- ファームウェアの変更
- ハイパーバイザーの検出
- サンドボックス検出
- VM 検出
- デバッガ検出
- アンチ VM 技術
- アンチデバッグ技術
- アンチ分析技術
- タイミング攻撃
- リソース枯渇
- サービス拒否
- データ漏洩
- データ暗号化
- データ破壊
- データ操作
- データ窃取
- 認証情報のダンプ
- キーロギング
- 画面キャプチャ
- クリップボードの監視
- オーディオキャプチャ
- ウェブカメラキャプチャ
- マイクキャプチャ
- 位置情報の追跡
- ブラウザの監視
- 電子メールの監視
- インスタントメッセージの監視
- ファイルの監視
- レジストリの監視
- ネットワークの監視
- プロセスの監視
- システムの監視
- ユーザーの監視
- ネットワークスニッフィング
- ARP スプーフィング
- DNS スプーフィング
- DHCP スプーフィング
- SSL 傍受
- 中間者攻撃
- リプレイ攻撃
- セッションハイジャック
- クッキー窃取
- トークン窃取
- チケット窃取
- ハッシュ窃取
- パスワード窃取
- キー窃取
- 証明書窃取
- データベース窃取
- バックアップ窃取
- 電子メール窃取
- ファイル窃取
- ドキュメント窃取
- 画像窃取
- 動画窃取
- オーディオ窃取
- アーカイブ窃取
- ソースコード窃取
- 知的財産窃取
- 企業スパイ
- 国家支援型攻撃
- ハクティビズム
- サイバー犯罪
- ランサムウェア
- ワイパー
- ボットネット
- ダウンローダー
- ドロッパー
- ローダー
- ステージャー
- ビーコン
- インプラント
- バックドア
- トロイの木馬
- ルートキット
- ブートキット
- キーロガー
- スパイウェア
- アドウェア
- スケアウェア
- ランサムウェア
- クリプトマイナー
- マイニングプール
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
- マイニングアルゴリズム
- マイニングソフトウェア
- マイニングハードウェア
- マイニングファーム
- マイニングプール
- マイニングプロキシ
- マイニングプロトコル
-```ini
# apikeys.env — sits next to launch.bat
VT_API_KEY=your_virustotal_key
ABUSEIPDB_API_KEY=your_abuseipdb_key
AI_PROVIDER=groq
AI_API_KEY=your_provider_key
AI_MODEL=
入手方法
ファイルの代わりに環境変数として設定することもできます。これは通常、コンテナ内や共有のレスポンダー用ワークステーションで望ましい方法です:```powershell $env:VT_API_KEY = "..." python -m dfirconsole
### サマリープロバイダー
それぞれが独自のエンドポイントを持ち、明示的に接続されているため、Groq を選択してもキーが OpenAI に送信されることはありません。
| プロバイダー | エンドポイント | デフォルトモデル |
|---|---|---|
| Anthropic | `api.anthropic.com` | `claude-sonnet-4-6` |
| OpenAI | `api.openai.com/v1` | `gpt-4o` |
| Groq | `api.groq.com/openai/v1` | `llama-3.3-70b-versatile` |
| Mistral | `api.mistral.ai/v1` | `mistral-large-latest` |
| OpenRouter | `openrouter.ai/api/v1` | `anthropic/claude-sonnet-4` |
| Ollama | `localhost:11434/v1` | `llama3.1` — キー不要 |
| None | — | ローカルレポート |
小規模な無料枠にも対応しています。Groq は毎分 12,000 トークンを許可しているため、ペイロードはその上限に対して計測され、サイズ拒否の際にはアラート数を減らし詳細を短縮して再送信されます。判定は維持され、裏付けとなる証拠だけが薄くなります。
モデルは基準に従います — 観測と評価の分離、較正された言葉遣い、定量化された記述、明示的な証拠のギャップ、そして無害な説明の考慮です。
---
## 📟 CLI リファレンス```
python -m dfirconsole console on 127.0.0.1:8787
python -m dfirconsole --port 9000 custom port
python -m dfirconsole --demo synthetic data, no collection
python preflight.py environment check
python preflight.py D:\CASE42 check another workspace
python -m pytest tests/ -q 115 tests
python tests/ui_check.py browser: full chain, reading pane
python tests/ui_nav.py browser: navigation, counts, histogram
python tests/ui_flood.py browser: 6000 log lines at once
ブラウザ実行には pip install playwright && playwright install chromium が必要です。
「管理者権限が必要」/ Defender の除外設定が拒否された
Kage が昇格されていません。いったん閉じて、launch.bat を右クリック → 管理者として実行、または先に PowerShell を管理者として開いてください。
did not find executable … python.exe
お使いの Python は Microsoft Store 版で、ユーザー単位でインストールされ、管理者セッションでは消えてしまいます。python.org からすべてのユーザー向けに再インストールしてください。
CyLR がアーカイブを生成しない / 収集結果が空
設定 → CyLR 引数に --force-native を追加してください。生の NTFS 読み取りをやめて Windows API を使用するようになり、ディスクのパーティション検出が失敗する場合でも動作します。
THOR が起動したあと沈黙する
ライセンスが欠落または期限切れ、あるいは signatures\ がバイナリの隣にコピーされていません。preflight.py を実行して確認してください。
Linux トリアージチェーンは、同じコンソール、同じビュー、同じスコアリングモデル上で構築中です。パーサーはすでにプラットフォーム非依存で、変わるのはエビデンス層です:
リリースを逃さないよう、リポジトリに Star または Watch を付けてください。
Kage はコンソールであり、コレクターでもスキャナーでもありません。重い処理は以下のプロジェクトが担っており、このリポジトリよりもはるかに Star に値します:
各プロジェクト自身のライセンスと利用規約を尊重してください — 特に THOR Lite は Nextron への登録が必要で、再配布はできません。
| ツール | ドメイン | |
|---|---|---|
| ☁️ | Kumo 蜘蛛 | ドメイン OSINT と偵察 |
| 🌑 | Kage 影 | DFIR ホストトリアージ |
⚠️ 許可されたインシデント対応専用です。 自身が所有するホスト、または調査について明示的な書面による許可を得たホストでのみ Kage を実行してください。
Built for those who arrive after. 影
| アカウント、プロセスに紐づくソケット、不審なフォルダ、ログカバレッジ |
| Indicators | タイムラインから抽出されたハッシュ、IP、ドメイン |
| スコア | 信頼度 高 | 信頼度 低 |
|---|
| ≥ 70 | 複数の情報源により侵害が確認済み | 侵害の可能性が高い — 裏付けは依然として限定的 |
| ≥ 45 | 侵害の可能性が高い — 封じ込めを推奨 | 単一の情報源からの強い兆候 |
| ≥ 25 | 精査を要する不審なアクティビティ | |
| ≥ 10 | 弱いシグナル、侵害は立証されていない | |
| < 10 | 結論に至るものはなし |
| キー | 無料枠 | 登録 |
|---|
VT_API_KEY | 4リクエスト/分、500/日 | virustotal.com |
ABUSEIPDB_API_KEY | 1日1,000チェック | abuseipdb.com |
AI_API_KEY | 変動制 — GroqとOllamaは無料 | 下記のプロバイダー表を参照 |
| Windows | Linux (進行中) |
|---|
| CyLR 収集 | UAC / CyLR Linux 収集 |
| EVTX + Hayabusa Sigma | journald / auth.log / syslog + Sigma |
Get-LocalUser · auditpol | /etc/passwd · /etc/shadow · auditd ルール |
netstat -ano + tasklist | ss -tunap |
| ディスクルートの異常 | /tmp · /dev/shm · /var/tmp · cron · systemd ユニット |
| THOR Lite | THOR Lite for Linux |
| ツール | リポジトリ | チェーンでの役割 |
|---|
| CyLR | orlikoski/CyLR | 生の NTFS 経由でのライブアーティファクト収集 |
| Hayabusa | Yamato-Security/hayabusa | Sigma 相関、タイムライン生成 |
| Sigma | SigmaHQ/sigma | すべてのアラートの背後にある検知ルール |
| THOR Lite | NextronSystems/thor-lite | YARA および IOC スキャン |
| VirusTotal | virustotal.com | ハッシュ、IP、ドメインのレピュテーション |
| AbuseIPDB | abuseipdb.com | IP の不正利用スコアリング |
| MITRE ATT&CK | attack.mitre.org | キルチェーン軸の背後にある戦術フレームワーク |