
ThreatHound
ThreatHound는 Windows 이벤트 로그에 대한 효율적인 위협 탐지 및 분석을 용이하게 하도록 설계된 고급 사이버 보안 도구입니다. 보안 데이터를 관리하고 분석하기 위한 사용자 친화적인 인터페이스를 제공합니다. 주요 기능으로는 로그 분석, Sigma 규칙 통합, 실시간 위협 탐지가 포함됩니다.
주요 기능:
- Windows 이벤트 로그에 대한 위협 헌팅, 침해 평가, 침해 대응 자동화
- 소스에서 Sigma 규칙을 매일 다운로드 및 업데이트
- 포함된 50개 이상의 탐지 규칙
- Sigma용 2300개 이상의 탐지 규칙 지원
- 새 Sigma 규칙을 동적으로 지원하고 탐지 규칙에 추가
- 원하는 탐지 규칙을 쉽게 추가 가능
- mapping.py에서 새로운 이벤트 로그 소스 유형을 쉽게 추가 가능
- Sigma 규칙 관리: Sigma 규칙을 원활하게 관리 및 처리
V2 기능:
- 더 빠름!!.
- 모든 출력을 전체 세부 정보와 함께 CSV 형식으로 저장
- 검색 기능
- 로그 분석: 사용자 정의 매핑 및 필터를 사용하여 로그 분석
- 사용자 인터페이스: 쉬운 상호 작용 및 시각화를 위한 직관적인 GUI
- 명령 인터페이스: 명령만 사용 가능
- 데이터 시각화: 더 나은 통찰력을 위한 데이터 그래픽 표현
- 실시간 분석: 데이터를 실시간으로 처리 및 분석
- 사용자 정의: 다양한 사이버 보안 요구에 맞게 쉽게 사용자 정의 가능
- 호환성: 다양한 데이터 형식을 지원하는 크로스 플랫폼 호환성
DFIR 전문가를 위한 특화 기능:
- 포렌식 데이터 분석: 디지털 조사를 지원하는 포렌식 아티팩트 분석 기능 제공
- 침해 대응 툴킷: 보안 사고에 신속하게 대응하기 위한 필수 도구 제공, DFIR 팀이 위협을 신속하게 평가하고 대응하도록 지원
- 타임라인 분석: 사건 중 활동 순서를 이해하는 데 중요한 이벤트 타임라인 구성 및 분석 지원
- 아티팩트 상관 분석: 다양한 디지털 아티팩트의 상관 관계를 지원하여 악성 활동 및 침해 지점 식별 지원
- 로그 통합 및 분석: 다양한 소스의 로그를 집계 및 분석하여 보안 관련 이벤트에 대한 종합적인 보기 제공
- 포렌식 도구 통합: 인기 있는 포렌식 도구와의 통합 기능을 제공하여 DFIR 맥락에서 유용성 향상
이상적인 사용 사례:
- 보안 모니터링: 보안 모니터링 능력을 강화하려는 조직을 위해 ThreatHound가 실시간 분석 및 알림 제공
- 침해 조사: 보안 사고 발생 시 도구의 심층 분석 기능으로 신속한 이해 및 대응 가능
- 규정 준수 및 보고: 포괄적인 데이터 처리를 통해 ThreatHound는 규정 준수 기준 유지를 지원하고 감사 목적의 상세 보고서 생성
- 교육 및 훈련 목적: 사용자 친화적인 인터페이스와 포괄적인 기능 세트로 ThreatHound는 사이버 보안 교육에 중점을 둔 교육 환경에 탁월한 도구
다음을 구축했습니다:
- Python용 Sigma 규칙을 지원하는 전용 백엔드
- Python용 evtx 파싱을 위한 전용 백엔드
- CSV와 Sigma 규칙 간 매칭을 위한 전용 백엔드
- evtx와 Sigma 규칙 간 매칭을 위한 전용 백엔드
할 일:
설치:
$ git clone https://github.com/MazX0p/ThreatHound.git
$ cd ThreatHound
$ pip3 install - r requirements.txt
$ pyhton3 ThreatHound.py
- 참고: glob은 폴더 이름에 공백이 있는 디렉토리 경로를 지원하지 않습니다. 도구의 경로에 공백(폴더 이름)이 없도록 하십시오.
데모:

스크린샷:
GUI:





명령줄:

