
Active Directory 포렌식 툴킷 : Windows 이벤트 로그(EVTX)에서 AD 공격 탐지 및 재구성
ADFT는 통합 로컬 웹 UI를 갖춘 오프라인 Active Directory/Windows 조사 도구 키트입니다.
이 공식 v1.0 릴리스는 하나의 일관된 제품 표면을 제공합니다:
ADFT는 내보낸 증거를 수집하고, 지원되는 모든 소스를 표준 JSONL로 변환하며, 결정론적 탐지 및 상관관계를 적용하고, 관찰된 AD 노출 점수를 계산하며, 공격 진행 과정을 재구성하고, 조사 및 강화 아티팩트를 생성합니다.
ADFT는 오프라인 Windows / AD / SIEM 중심 데이터셋을 분석하고, CLI와 통합 GUI를 통해 조사 아티팩트를 생성합니다.

ADFT v1.0이 지원하는 기능:
ADFT는 여러 형식의 소스 증거를 수용하여 분석 전에 표준 JSONL로 변환합니다:
권장되는 일회성 설치:
./install_adft.sh
실제 EVTX 검증을 위한 권장 설치:
./install_adft.sh --run-demo
수동 설치:
python3 -m venv .venv
source .venv/bin/activate
pip install --upgrade pip
pip install -e ".[full]"
개발용 설치:
pip install -e ".[full,dev]"
자세한 종속성 정보는 docs/DEPENDENCIES.md에 나열되어 있습니다.
저장소 참고: pyproject.toml이 패키징의 진실 공급원입니다. install_adft.sh는 v1.0의 공식 완전 설치 경로이며, requirements-dev.txt는 기여자와 CI를 위해 계속 사용할 수 있습니다.
adft convert test_logs -o converted_inputs
adft investigate test_logs/attack.json -o reports_core --format html json csv --export-events-jsonl
adft summary -o reports_core
adft alerts -o reports_core --full
adft score -o reports_core
adft story -o reports_core --full
adft attack-chain -o reports_core
adft attack-path -o reports_core
adft reconstruct -o reports_core --full
adft harden -o reports_core --dry-run --export-scripts reports_core/remediation
adft report -o reports_core
통합 GUI를 시작하려면:
adft ui -o reports_gui --host 127.0.0.1 --port 8765
그런 다음 열기:
http://127.0.0.1:8765

GUI는 백엔드 기반입니다: 업로드, 변환, 조사, 알림, 타임라인, 재구성, 그래프, 벤치마크, 강화 및 내보내기 뷰는 브라우저에서 비즈니스 로직을 재생하는 대신 실제 ADFT 실행 상태를 읽습니다.
ADFT는 선택한 피벗을 기반으로 그래프 기반 조사를 지원하며, 보이는 관계, 시간 범위 지정 및 분석가 중심 탐색을 제공합니다.

adft_report.htmladft_report.jsonadft_report.csvattack_navigator_layer.jsonadft_replay.jsonattack_graph.mmdadft_integrity.json.adft_last_run.jsonconverted_inputs/conversion_manifest.jsonhardening_scripts.zipEVTX는 지원 범위의 일부입니다.
런타임 시 EVTX 변환에는 python-evtx가 필요합니다.
이것 없이는 EVTX 입력을 성공적으로 파싱할 수 없습니다. 따라서 공식 v1.0 릴리스의 권장 설치 경로는 다음과 같습니다:
./install_adft.sh
이 v1.0 릴리스는 결정론적이고 설명 가능한 파이프라인에 34개의 규칙을 포함합니다.
adft/
cli/ 명령줄 진입점
core/ 수집, 정규화 및 데이터 모델
detection/ 결정론적 규칙 팩 및 탐지 파이프라인
correlation/ 알림 그룹화 및 캠페인 로직
timeline/ 타임라인 재구성
graph/ 엔터티 그래프 및 공격 경로 분석
investigation/ 사례 내러티브 및 재구성 도우미
analysis/ 점수 및 데이터 품질 분석
harden/ 수정 및 강화 로직
reporting/ JSON, CSV 및 독립형 HTML 보고서
exports/ Navigator 및 재생 내보내기
ui_server.py 통합 HTTP 서버 및 GUI 백엔드 브리지
webui_dist/ 백엔드에서 제공하는 패키지된 웹 UI 자산
datasets/ 스모크 테스트에 사용되는 데모 데이터셋
frontend_source/
src/ 통합 GUI용 React/Vite 소스
pytest -q
python3 main.py investigate adft/datasets/ransomware_pre_encryption_campaign.json -o /tmp/adft_release_reports --format html json csv --export-events-jsonl
python3 main.py ui -o /tmp/adft_release_reports --host 127.0.0.1 --port 8765

벤치마크 뷰는 실행 메트릭과 패키지된 릴리스 점검을 포함한 간결한 제품 검증 화면을 제공합니다.
추가 자료:
docs/TESTING.mddocs/ARCHITECTURE.mddocs/DEPENDENCIES.mddocs/RELEASE_VALIDATION.md통합 GUI에는 상단 표시줄에 영구적인 FR/EN 언어 전환 스위치가 포함되어 있습니다. 선택 사항은 브라우저에 로컬로 저장되며, 기본 탐색, 화면 및 분석가 대상 레이블에 적용됩니다.
ADFT v1.0에는 종단간 랜섬웨어 데모를 위한 adft/datasets/ad_prod_investigation_post_siem_demo_1000_events.json이 포함되어 있으며, 이를 통해 변환, 타임라인, 그래프, 알림 및 내보내기를 실행할 수 있습니다.