
ATHF는 에이전틱 위협 헌팅을 위한 프레임워크입니다 - 기억하고, 학습하며, 점진적 자율성을 가지고 행동하는 시스템을 구축합니다.

위협 헌팅 프로그램에 메모리와 자율성을 부여하세요.
**에이전틱 위협 헌팅 프레임워크(ATHF)**는 위협 헌팅 프로그램을 위한 메모리 및 자동화 계층입니다. 헌트에 구조, 영속성, 맥락을 부여하여 과거의 모든 조사를 인간과 AI 모두가 활용할 수 있게 합니다.
ATHF는 모든 헌팅 방법론(PEAK, TaHiTI 또는 자체 프로세스)과 함께 작동합니다. 대체재가 아니라 기존 프로세스를 AI에 대비시키는 계층입니다.
ATHF는 위협 헌팅 프로그램에 구조와 영속성을 제공합니다. 다음을 수행하는 마크다운 기반 프레임워크입니다:
대부분의 위협 헌팅 프로그램은 헌트가 끝나면 귀중한 맥락을 잃습니다. 메모는 Slack이나 티켓에 흩어져 있고, 쿼리는 한 번 작성되면 잊히며, 교훈은 분석가의 머릿속에만 존재합니다.
AI 도구조차도 환경, 데이터, 과거 헌트에 접근할 수 없으면 매번 처음부터 시작해야 합니다.
ATHF는 헌트에 구조, 영속성, 맥락을 부여하여 이러한 문제를 해결합니다.
더 읽어보기: docs/why-athf.md
모든 위협 헌트는 동일한 기본 루프를 따릅니다: 학습 → 관찰 → 확인 → 유지.

왜 LOCK인가? 사용하기에 충분히 단순하고 에이전트가 해석하기에 충분히 엄격합니다. 모든 헌트를 이 형식으로 기록함으로써 ATHF는 AI 어시스턴트가 이전 작업을 기억하고 과거 결과를 바탕으로 개선된 쿼리를 제안할 수 있게 합니다.
더 읽어보기: docs/lock-pattern.md
ATHF는 간단한 성숙도 모델을 정의합니다. 각 단계는 이전 단계를 기반으로 합니다.
대부분의 팀은 1~2단계에 머물게 됩니다. 그 이후의 단계는 모두 선택적 성숙도입니다.

1단계: 하루 안에 운영 가능 2단계: 일주일 안에 운영 가능 3단계: 2-4주 (선택 사항) 4단계: 1-3개월 (선택 사항)
더 읽어보기: docs/maturity-model.md
# Install ATHF
pip install agentic-threat-hunting-framework
# Initialize your hunt program
athf init
# NEW: Conduct research before hunting (5-skill methodology)
athf research new --topic "LSASS dumping" --technique T1003.001
# Create your first hunt (link to research)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001
# Clone and install from source
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .
# Initialize and start hunting
athf init
athf hunt new --technique T1003.001
# Clone the repository
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
# Copy a template and start documenting
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md
# Customize AGENTS.md with your environment
# Add your SIEM, EDR, and data sources
AI 어시스턴트 선택: Claude Code, GitHub Copilot 또는 Cursor - 저장소 파일을 읽을 수 있는 모든 도구.
전체 가이드: docs/getting-started.md
ATHF에는 헌트 관리를 위한 완전한 기능의 CLI가 포함되어 있습니다. 빠른 참조입니다:
athf init # Interactive setup
athf init --non-interactive # Use defaults
# Conduct thorough pre-hunt research (15-20 min)
athf research new --topic "LSASS dumping" --technique T1003.001
# Quick research for urgent hunts (5 min)
athf research new --topic "Pass-the-Hash" --depth basic
# Generate AI-powered hypothesis from threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"
# List research and agents
athf research list
athf agent list
athf hunt new # Interactive mode
athf hunt new \
--technique T1003.001 \
--title "LSASS Dumping Detection" \
--platform windows \
--research R-0001 # Link to research document
athf hunt list # Show all hunts
athf hunt list --status completed # Filter by status
athf hunt list --directory test # Filter by environment (test/production)
athf hunt list --output json # JSON output
athf hunt search "kerberoasting" # Full-text search
athf hunt search "credential" --directory production # Search with directory filter
athf research search "credential" # Search research docs
athf hunt validate # Validate all hunts
athf hunt validate H-0001 # Validate specific hunt
athf hunt stats # Show statistics
athf hunt coverage # MITRE ATT&CK coverage
athf research stats # Research metrics
# Install STIX support (optional)
pip install 'agentic-threat-hunting-framework[attack]'
# Download live ATT&CK data (835+ techniques with full metadata)
athf attack update
# Check provider status
athf attack status
# Look up technique metadata
athf attack lookup T1003.001
# List techniques for a tactic
athf attack techniques credential-access
mitreattack-python이 없으면 ATHF는 하드코딩된 v14 폴백(14개 전술, 대략적인 수)을 사용합니다. 이를 사용하면 전체 기술 메타데이터(플랫폼, 데이터 소스, 하위 기술, 정확한 수)를 얻을 수 있습니다.
# Install MCP dependencies
pip install 'agentic-threat-hunting-framework[mcp]'
# Start MCP server (for Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts
~/.claude/mcp-servers.json에 구성:
{
"athf": {
"command": "athf-mcp",
"env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
}
}
독립형 athf-mcp 엔트리 포인트는 cwd 또는 ATHF_WORKSPACE 환경 변수에서 워크스페이스를 자동 감지합니다. 명시적 경로를 지정하려면 athf mcp serve --workspace /path를 사용하세요.
보안 참고 사항:
sse및streamable-http전송 방식은127.0.0.1에 바인딩되며 인증되지 않습니다. 모든 도구는 전체 워크스페이스를 읽고 일부는 비용 부담으로 LLM 에이전트를 호출합니다. 라우팅 가능한 인터페이스에 바인딩하려는 경우에만--host를 전달하고, 그럴 때는 인증 프록시를 앞에 배치하세요. 기본stdio전송 방식은 소켓을 전혀 열지 않습니다.
17가지 도구를 제공합니다: 헌트 관리, 의미론적 검색, ATT&CK 커버리지, 연구, 조사, AI 기반 가설 생성 — 모두 AI 코딩 어시스턴트에서 직접 사용할 수 있습니다.
전체 문서: CLI 참조

ATHF의 작동을 확인하세요: 60초 안에 워크스페이스를 초기화하고, 헌트를 생성하고, 위협 헌팅 카탈로그를 탐색할 수 있습니다.
설치 옵션(PyPI, 소스 또는 순수 마크다운)은 위의 빠른 시작 섹션을 참조하세요.
전제 조건:
AppleScript를 통해 Safari 쿠키를 수집하는 Atomic Stealer를 탐지했습니다. 결과: 진양성 1건, 데이터 유출 전에 호스트 격리.
핵심 통찰: 시그니처 기반 접근 방식보다 행동 기반 탐지가 더 우수했습니다. 프로세스 서명 검증을 통해 데이터 수집을 시도하는 서명되지 않은 악성코드를 식별했습니다.
이 프레임워크가 PEAK 같은 프레임워크와 어떻게 상호작용하는지 궁금할 수 있습니다. PEAK는 헌팅 방법에 대한 견고한 방법론을 제공합니다. ATHF는 구조, 메모리, 연속성을 부여하여 그 기반 위에 구축됩니다. PEAK가 작업을 안내하고, ATHF는 작업을 포착·체계화하여 향후 헌트에서 재사용할 수 있게 보장합니다.
에이전틱 위협 헌팅은 분석가를 대체하는 것이 아닙니다. 다음을 수행할 수 있는 시스템을 구축하는 것입니다:
프레임워크에 메모리가 있으면 이직이나 잊힌 메모로 인한 지식 손실이 멈춥니다. AI 어시스턴트가 그 메모리를 참조할 수 있게 되면 전력 배가 요인이 됩니다.
조직에서 ATHF 사용하기: ATHF는 확장할 플랫폼이 아니라 내재화할 프레임워크입니다. 포크하여 사용자 지정하고 자신만의 것으로 만드세요. 도입 지침은 USING_ATHF.md를 참조하세요. 헌트는 계속 여러분의 것입니다. 다시 공유하는 것은 선택 사항이지만 환영합니다.
저장소: https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
목표는 모든 위협 헌팅 팀이 임시(ad-hoc) 메모리에서 구조화된 에이전틱 역량으로 전환하도록 돕는 것입니다.
ATHF는 조직에 맞게 포크하고 사용자 지정할 수 있도록 설계되었습니다.
다음 내용은 docs/INSTALL.md#development--customization을 참조하세요:
빠른 시작:
pip install -e ".[dev]" # Install dev dependencies
pre-commit install # Set up quality checks
pytest tests/ -v # Run tests
Sydney Marrone 제작 © 2025
작게 시작하세요. 헌트 하나를 문서화하세요. 구조를 추가하세요. 메모리를 구축하세요.
메모리는 배가 요소이고, 자율성은 원동력입니다. 프로그램이 기억할 수 있게 되면 다른 모든 것이 가능해집니다.
즐거운 헌팅 되세요!
| 단계 | 기능 | 제공 사항 |
|---|
| 0 | 임시(Ad-hoc) | 헌트가 Slack, 티켓 또는 분석가 메모에만 존재 |
| 1 | 문서화 | LOCK을 사용한 영구 헌트 기록 |
| 2 | 검색 가능 | AI가 헌트를 읽고 기억 |
| 3 | 생성형 | AI가 MCP 도구를 통해 쿼리를 실행하고 연구 수행 |
| 4 | 에이전틱 | 자율 에이전트가 모니터링·대응하고 가설 생성 |