
ThreatHound
ThreatHoundは、Windowsイベントログの効率的な脅威検出と分析を容易にするために設計された高度なサイバーセキュリティツールです。セキュリティデータの管理と分析のためのユーザーフレンドリーなインターフェースを提供します。主な機能には、ログ分析、Sigmaルールの統合、リアルタイムの脅威検出が含まれます。
主な機能:
- Windowsイベントログに対する脅威ハンティング、侵害評価、インシデントレスポンスの自動化
- Sigmaルールをソースから毎日ダウンロードおよび更新
- 50以上の検出ルールを含む
- Sigma用の2300以上の検出ルールをサポート
- 新しいSigmaルールを動的にサポートし、検出ルールに追加
- 任意の検出ルールを簡単に追加可能
- mapping.pyで新しいイベントログソースタイプを簡単に追加できます
- Sigmaルール管理: Sigmaルールをシームレスに管理および処理
V2の機能:
- より高速!!
- すべての出力を詳細情報とともにCSV形式で保存
- 検索機能
- ログ分析: カスタムマッピングとフィルターを使用したログ分析
- ユーザーインターフェース: 直感的なGUIによる簡単な操作と可視化
- コマンドインターフェース: コマンドのみの使用も可能
- データ可視化: より良い洞察のためのデータのグラフィカル表現
- リアルタイム分析: データをリアルタイムで処理および分析
- カスタマイズ: さまざまなサイバーセキュリティのニーズに合わせて簡単にカスタマイズ可能
- 互換性: 異なるデータ形式をサポートするクロスプラットフォーム互換性
DFIR専門家向けの特化機能:
- フォレンジックデータ分析: デジタル調査を支援するフォレンジックアーティファクトを分析する機能を備えています。
- インシデントレスポンスツールキット: セキュリティインシデントへの迅速な対応に必要なツールを提供し、DFIRチームが脅威を迅速に評価し対応できるようにします。
- タイムライン分析: イベントのタイムラインを作成・分析し、インシデント中の活動の順序を理解するために重要です。
- アーティファクト相関: さまざまなデジタルアーティファクトの相関を容易にし、悪意のある活動や侵害ポイントの特定を支援します。
- ログ統合と分析: さまざまなソースからログを集約して分析し、セキュリティ関連イベントの包括的なビューを提供します。
- フォレンジックツールとの統合: 人気のあるフォレンジックツールとの統合機能を提供し、DFIRコンテキストでの有用性を高めます。
理想的なユースケース:
- セキュリティ監視: セキュリティ監視機能を強化したい組織向けに、ThreatHoundはリアルタイム分析とアラートを提供します。
- インシデント調査: セキュリティインシデント発生時、ツールの詳細な分析機能により迅速な理解と対応が可能です。
- コンプライアンスとレポート: 包括的なデータ処理により、ThreatHoundはコンプライアンス基準の維持を支援し、監査目的の詳細なレポートを生成します。
- 教育およびトレーニング目的: ユーザーフレンドリーなインターフェースと包括的な機能セットにより、ThreatHoundはサイバーセキュリティトレーニングに焦点を当てた教育環境に最適なツールです。
以下を構築しました:
- Python用のSigmaルールをサポートする専用バックエンド
- evtxを解析するためのPython用専用バックエンド
- CSVとSigmaルールのマッチングのための専用バックエンド
- evtxとSigmaルールのマッチングのための専用バックエンド
今後の予定:
インストール:
$ git clone https://github.com/MazX0p/ThreatHound.git
$ cd ThreatHound
$ pip3 install - r requirements.txt
$ pyhton3 ThreatHound.py
- 注: globはディレクトリパスにフォルダ名のスペースが含まれている場合、パスの取得をサポートしません。ツールのパスにスペースがないことを確認してください(フォルダ名)。
デモ:

スクリーンショット:
GUI:





コマンドライン:

