Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ADFT — Active Directory 포렌식 툴킷 : Windows 이벤트 로그(EVTX)에서 AD 공격 탐지 및 재구성 | Kitploit
도구/GitHubGitHub/kjean13/adft
Vulnerability AnalysisConfiguration AuditingForensicsDigital ForensicsIncident ResponseLog Analysis
GitHubkjean13/adft

ADFT

Active Directory 포렌식 툴킷 : Windows 이벤트 로그(EVTX)에서 AD 공격 탐지 및 재구성

저장소 보기
5125개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

ADFT v1.0

ADFT는 통합 로컬 웹 UI를 갖춘 오프라인 Active Directory/Windows 조사 도구 키트입니다.

이 공식 v1.0 릴리스는 하나의 일관된 제품 표면을 제공합니다:

  • 표준 ADFT 엔진
  • CLI
  • 백엔드가 제공하는 통합 GUI

ADFT는 내보낸 증거를 수집하고, 지원되는 모든 소스를 표준 JSONL로 변환하며, 결정론적 탐지 및 상관관계를 적용하고, 관찰된 AD 노출 점수를 계산하며, 공격 진행 과정을 재구성하고, 조사 및 강화 아티팩트를 생성합니다.

빠른 개요

ADFT는 오프라인 Windows / AD / SIEM 중심 데이터셋을 분석하고, CLI와 통합 GUI를 통해 조사 아티팩트를 생성합니다.

ADFT CLI 요약

v1.0 범위

ADFT v1.0이 지원하는 기능:

  • 표준 JSONL 변환
  • 내보낸 증거를 기반으로 한 오프라인 조사
  • 결정론적 탐지 및 상관관계
  • 타임라인 재구성 및 공격 경로 렌더링
  • 관찰된 AD 노출 점수 계산
  • 강화 결과 및 선택적 PowerShell 수정 내보내기
  • HTML, JSON 및 CSV 형식의 보고서 아티팩트
  • ATT&CK Navigator, 재생 JSON, Mermaid 그래프 및 무결성 매니페스트 내보내기
  • 백엔드가 제공하는 통합 로컬 웹 UI
  • GUI 내 벤치마크 뷰 (릴리스 검증 및 런타임 점검용)

지원되는 입력 형식

ADFT는 여러 형식의 소스 증거를 수용하여 분석 전에 표준 JSONL로 변환합니다:

  • JSON / JSONL / NDJSON
  • EVTX
  • YAML / YML
  • CSV / TSV
  • CEF / LEEF
  • XML
  • LOG / SYSLOG / TXT
  • Markdown
  • ZIP

설치

권장되는 일회성 설치:

root@kitploit:~
./install_adft.sh

실제 EVTX 검증을 위한 권장 설치:

root@kitploit:~
./install_adft.sh --run-demo

수동 설치:

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
pip install --upgrade pip
pip install -e ".[full]"

개발용 설치:

root@kitploit:~
pip install -e ".[full,dev]"

자세한 종속성 정보는 docs/DEPENDENCIES.md에 나열되어 있습니다.

저장소 참고: pyproject.toml이 패키징의 진실 공급원입니다. install_adft.sh는 v1.0의 공식 완전 설치 경로이며, requirements-dev.txt는 기여자와 CI를 위해 계속 사용할 수 있습니다.

주요 명령어

root@kitploit:~
adft convert test_logs -o converted_inputs
adft investigate test_logs/attack.json -o reports_core --format html json csv --export-events-jsonl
adft summary -o reports_core
adft alerts -o reports_core --full
adft score -o reports_core
adft story -o reports_core --full
adft attack-chain -o reports_core
adft attack-path -o reports_core
adft reconstruct -o reports_core --full
adft harden -o reports_core --dry-run --export-scripts reports_core/remediation
adft report -o reports_core

통합 GUI

통합 GUI를 시작하려면:

root@kitploit:~
adft ui -o reports_gui --host 127.0.0.1 --port 8765

그런 다음 열기:

root@kitploit:~
http://127.0.0.1:8765

ADFT 벤치마크

GUI는 백엔드 기반입니다: 업로드, 변환, 조사, 알림, 타임라인, 재구성, 그래프, 벤치마크, 강화 및 내보내기 뷰는 브라우저에서 비즈니스 로직을 재생하는 대신 실제 ADFT 실행 상태를 읽습니다.

현재 GUI 특성

  • 브라우저 탭 제목 및 아이콘이 ADFT UI로 브랜딩됨
  • 정적 자산이 no-cache 헤더와 함께 제공됨
  • 백엔드 상태 및 기능에 대해 작동하는 새로 고침 액션
  • 패닝, 확대/축소, 노드 드래그, 방향성 엣지 및 시간 창 필터링이 가능한 중앙 엔터티 그래프
  • 증거가 있을 때 위험도, 최초/최종 발견 시간 및 알려진 IOC 표시가 포함된 노드 강화
  • 분석가의 노이즈를 줄이기 위해 최대 50개 노드 페이지네이션이 적용된 제한된 그래프 표시
  • 런타임 및 릴리스 검증을 위한 벤치마크 탭

그래프 기반 피벗

ADFT는 선택한 피벗을 기반으로 그래프 기반 조사를 지원하며, 보이는 관계, 시간 범위 지정 및 분석가 중심 탐색을 제공합니다. ADFT 그래프 피벗

생성된 아티팩트

  • adft_report.html
  • adft_report.json
  • adft_report.csv
  • attack_navigator_layer.json
  • adft_replay.json
  • attack_graph.mmd
  • adft_integrity.json
  • .adft_last_run.json
  • converted_inputs/conversion_manifest.json
  • GUI 또는 CLI 강화 내보내기 후 hardening_scripts.zip

EVTX 종속성 참고

EVTX는 지원 범위의 일부입니다. 런타임 시 EVTX 변환에는 python-evtx가 필요합니다.

이것 없이는 EVTX 입력을 성공적으로 파싱할 수 없습니다. 따라서 공식 v1.0 릴리스의 권장 설치 경로는 다음과 같습니다:

root@kitploit:~
./install_adft.sh

규칙 팩

이 v1.0 릴리스는 결정론적이고 설명 가능한 파이프라인에 34개의 규칙을 포함합니다.

저장소 구조

root@kitploit:~
adft/
  cli/             명령줄 진입점
  core/            수집, 정규화 및 데이터 모델
  detection/       결정론적 규칙 팩 및 탐지 파이프라인
  correlation/     알림 그룹화 및 캠페인 로직
  timeline/        타임라인 재구성
  graph/           엔터티 그래프 및 공격 경로 분석
  investigation/   사례 내러티브 및 재구성 도우미
  analysis/        점수 및 데이터 품질 분석
  harden/          수정 및 강화 로직
  reporting/       JSON, CSV 및 독립형 HTML 보고서
  exports/         Navigator 및 재생 내보내기
  ui_server.py     통합 HTTP 서버 및 GUI 백엔드 브리지
  webui_dist/      백엔드에서 제공하는 패키지된 웹 UI 자산
  datasets/        스모크 테스트에 사용되는 데모 데이터셋
frontend_source/
  src/             통합 GUI용 React/Vite 소스

검증

root@kitploit:~
pytest -q
python3 main.py investigate adft/datasets/ransomware_pre_encryption_campaign.json -o /tmp/adft_release_reports --format html json csv --export-events-jsonl
python3 main.py ui -o /tmp/adft_release_reports --host 127.0.0.1 --port 8765

벤치마크 및 검증

ADFT 대시보드

벤치마크 뷰는 실행 메트릭과 패키지된 릴리스 점검을 포함한 간결한 제품 검증 화면을 제공합니다.

추가 자료:

  • docs/TESTING.md
  • docs/ARCHITECTURE.md
  • docs/DEPENDENCIES.md
  • docs/RELEASE_VALIDATION.md

UI 언어 전환

통합 GUI에는 상단 표시줄에 영구적인 FR/EN 언어 전환 스위치가 포함되어 있습니다. 선택 사항은 브라우저에 로컬로 저장되며, 기본 탐색, 화면 및 분석가 대상 레이블에 적용됩니다.

데모 데이터셋

ADFT v1.0에는 종단간 랜섬웨어 데모를 위한 adft/datasets/ad_prod_investigation_post_siem_demo_1000_events.json이 포함되어 있으며, 이를 통해 변환, 타임라인, 그래프, 알림 및 내보내기를 실행할 수 있습니다.

도구 다운로드