Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/yarox24/attack_monitor
防御ツール動的分析 (サンドボックス)マルウェア分析インシデントレスポンス
GitHubyarox24/attack_monitor

attack_monitor

エンドポイント検知 & マルウェア解析ソフトウェア

リポジトリを見る
2335816年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Attack Monitor

Attack Monitor は、Windows 7/2008 (およびそれ以降のバージョン) のワークステーション/サーバーのセキュリティ監視機能を強化し、マルウェアの動的解析を自動化するために作成された Python アプリケーションです。

現在のモード (排他的):

  • エンドポイント検出 (ED)
  • マルウェア解析 (専用仮想マシン上)

以下のイベントソースに基づく:

  • Windows イベントログ
  • Sysmon
  • Watchdog (ファイルシステム監視 Python ライブラリ)
  • TShark (マルウェア解析モードのみ)

現在のバージョン

0.9.0 (Alpha)

連絡先

[email protected]

デモ

demo/ed.gif

対応OS

  • Windows 7, 8, 10 (x86 or x64)
  • Windows 2008, 2012, 2016 (x86 or x64)

前提条件

  • Powershell 5
  • Sysmon (installer.py によってダウンロード、設定、インストール)
  • Python 3.6 (64-bit) - Python 3.x でも動作するはず
  • Tshark (マルウェア解析のみ)
  • 各種 Python3 ライブラリ (requirements.txt)
  • StoneEngine ライブラリ (同梱、初公開、高レベル Windows イベントログインターフェース - Alpha 状態)

対応システムイベント

一部のイベントはマルウェア解析モードでのみサポートされています

  • ファイルシステムの変更
  • 許可されたネットワーク接続
  • PowerShell アクティビティ (PowerShell 5 でのみ詳細)
  • プロセス作成
  • SMB アクティビティ
  • スケジュールタスク
  • ローカルアカウントの操作
  • 成功/失敗ログイン
  • ドライバの読み込み
  • 生ディスクアクセス
  • レジストリ監視
  • パイプイベント
  • サービス
  • 監査ログのクリア
  • WMI クエリ監視 + WMI 永続化
  • DNS 要求のキャプチャ (Tshark 経由)

インストール - エンドポイント検出モード

マルウェア解析モードについては次のセクションを参照してください

root@kitploit:~
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => Choose endpoint detection mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => Choose endpoint detection mode
python installer.py exceptions
[Apply section] Installation - How to enable WMI audit?

インストール - マルウェア解析モード

エンドポイント検出モードについては前のセクションを参照してください

root@kitploit:~
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => Choose malware analysis mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => Choose malware analysis mode
[Install tshark] https://www.wireshark.org/download.html // To default location
[Apply section] Installation - How to choose network interface for malware listening? // (currently only DNS)
[Apply section] Installation - How to enable WMI audit?
[Apply section] Installation - How to monitor specific directories?

インストール - WMI監査を有効にする方法

root@kitploit:~
compmgmt.msc
Services and Applications -> WMI Control -> Properties
Security -> Security -> Advanced -> Auditing -> Add

Select principal: Everyone
Type: All
Show advanced permissions:
  Select all (Execute Methods ... Edit Security)

なぜ installer.py スクリプトに含まれていないのか?プログラム的に行うのは難しいからです

インストール - マルウェアリスニング用のネットワークインターフェースを選択する方法

C:\Program Files\Attack Monitor\config\attack_monitor.cfg を編集

セクション [feeder_network_tshark] を変更: network_interface=PUT INTERFACE NAME HERE # 引用符なし

インターフェース名を確認する方法

TShark はコントロールパネル\ネットワークとインターネット\ネットワーク接続 (アダプターの設定を変更) の名前を使用します 例: 名前: WiFi AC => ユーザー定義のカスタム名 例: 名前: Ethernet0

インストール - 特定のディレクトリを監視する方法

C:\Program Files\Attack Monitor\config\monitored_directories.json を編集

マルウェア解析では、再帰フラグを有効にしてディレクトリ C:\ に対してすべてのイベント (dir_modified を除く) を監視することを推奨します。必要に応じて追加のディレクトリも追加してください。

動作の仕組み

  1. アラートがソース (Windows イベントログ、Sysmon、ファイルシステム変更、TShark) から到着

  2. アラートが config\exceptions\exception.json (無視すべきすべてのアラートを含む) と照合される A) エンドポイント検出の場合 - 無視するアラートの事前定義セットがソフトウェアと共に提供される B) マルウェア解析の場合 - クリーンな状態のライブシステムで自分で例外を追加する必要がある

  3. アラートが exception.json に存在するか? はい) 破棄される [ステップ1へ] いいえ) 次のステップへ

  4. 学習モードが有効か? (トレイアイコンで有効化、または設定ファイルで永続的に設定可能) はい) 「このアラートを無視しますか? 無視する場合、どのフィールドが一致すればイベントを無視したとみなすか?」というアラートウィンドウがポップアップ表示 (単純比較、部分文字列、正規表現)

    • このアラートに例外を追加すると決めた場合 - 例外にアラートが追加される [ステップ1へ]
    • 例外ウィンドウをスキップすると決めた場合 - 次のステップへ

    いいえ) 次のステップへ

  5. キャプチャイベントについてユーザーにアラート。出力:

    • システムトレイのバルーンノーティフィケーション (マウスを動かしていてコンピューターがロックされていない場合のみ)
    • アラートは logs\.txt に保存される

既知のバグ

  • 終了がグレースフルではない
  • トレイアイコンが表示されたり消えたりする
ツールをダウンロード