
agentic-threat-hunting-framework v0.19.0
ATHF é um framework para caça a ameaças agentivas - construindo sistemas que podem lembrar, aprender e agir com autonomia crescente.
Framework Agêntico de Caça a Ameaças (ATHF)

Início Rápido • Instalação • Documentação • Exemplos
Dê memória e autonomia ao seu programa de caça a ameaças.
O Framework Agêntico de Caça a Ameaças (ATHF) é a camada de memória e automação para o seu programa de caça a ameaças. Ele dá às suas caçadas estrutura, persistência e contexto — tornando cada investigação passada acessível tanto para humanos quanto para IA.
O ATHF funciona com qualquer metodologia de caça (PEAK, TaHiTI ou seu próprio processo). Não é um substituto; é a camada que torna seu processo existente pronto para IA.
O que é o ATHF?
O ATHF fornece estrutura e persistência para programas de caça a ameaças. É um framework baseado em Markdown que:
- Documenta caçadas usando o padrão LOCK (Learn → Observe → Check → Keep)
- Mantém um repositório pesquisável de investigações passadas
- Permite que assistentes de IA consultem seu ambiente e trabalhos anteriores
- Funciona com qualquer plataforma SIEM/EDR
- NOVO: Inclui agentes de pesquisa e geração de hipóteses com IA (v0.3.0+)
O Problema
A maioria dos programas de caça a ameaças perde contexto valioso quando uma caçada termina. As anotações ficam no Slack ou em tickets, as consultas são escritas uma vez e esquecidas, e as lições aprendidas existem apenas na cabeça dos analistas.
Até as ferramentas de IA começam do zero toda vez, sem acesso ao seu ambiente, aos seus dados ou às suas caçadas passadas.
O ATHF muda isso ao dar às suas caçadas estrutura, persistência e contexto.
Leia mais: docs/why-athf.md
O Padrão LOCK
Toda caçada a ameaças segue o mesmo ciclo básico: Learn → Observe → Check → Keep.

- Learn: Reúna contexto a partir de intelligence de ameaças, alertas ou anomalias
- Observe: Forme uma hipótese sobre o comportamento do adversário
- Check: Teste hipóteses com consultas direcionadas
- Keep: Registre descobertas e lições aprendidas
Por que LOCK? É pequeno o suficiente para usar e rigoroso o suficiente para os agentes interpretarem. Ao registrar cada caçada nesse formato, o ATHF possibilita que assistentes de IA recuperem trabalhos anteriores e sugiram consultas refinadas com base em resultados passados.
Leia mais: docs/lock-pattern.md
Os Cinco Níveis da Caça Agêntica
O ATHF define um modelo de maturidade simples. Cada nível se baseia no anterior.
A maioria das equipes viverá nos Níveis 1–2. Tudo além disso é maturidade opcional.

| Nível | Capacidade | O que você obtém |
|---|---|---|
| 0 | Ad-hoc | As caçadas existem no Slack, em tickets ou em anotações de analistas |
| 1 | Documentado | Registros persistentes de caçadas usando LOCK |
| 2 | Pesquisável | A IA lê e recupera suas caçadas |
| 3 | Generativo | A IA executa consultas por meio de ferramentas MCP e conduz pesquisas |
| 4 | Agêntico | Agentes autônomos monitoram e agem, geram hipóteses |
Nível 1: Operacional em um dia Nível 2: Operacional em uma semana Nível 3: 2 a 4 semanas (opcional) Nível 4: 1 a 3 meses (opcional)
Leia mais: docs/maturity-model.md
🚀 Início Rápido
Opção 1: Instalar a partir do PyPI (Recomendado)
# Install ATHF
pip install agentic-threat-hunting-framework
# Initialize your hunt program
athf init
# NEW: Conduct research before hunting (5-skill methodology)
athf research new --topic "LSASS dumping" --technique T1003.001
# Create your first hunt (link to research)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001
Opção 2: Instalar a partir do Código-Fonte (Desenvolvimento)
# Clone and install from source
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .
# Initialize and start hunting
athf init
athf hunt new --technique T1003.001
Opção 3: Markdown Puro (Sem Instalação)
# Clone the repository
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
# Copy a template and start documenting
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md
# Customize AGENTS.md with your environment
# Add your SIEM, EDR, and data sources
Escolha seu assistente de IA: Claude Code, GitHub Copilot ou Cursor — qualquer ferramenta que possa ler os arquivos do seu repositório.
Guia completo: docs/getting-started.md
🔧 Comandos da CLI
O ATHF inclui uma CLI completa para gerenciar suas caçadas. Aqui está uma referência rápida:
Inicializar o Workspace
athf init # Interactive setup
athf init --non-interactive # Use defaults
Pesquisa e Geração de Hipóteses (NOVO na v0.3.0)
# Conduct thorough pre-hunt research (15-20 min)
athf research new --topic "LSASS dumping" --technique T1003.001
# Quick research for urgent hunts (5 min)
athf research new --topic "Pass-the-Hash" --depth basic
# Generate AI-powered hypothesis from threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"
# List research and agents
athf research list
athf agent list
Criar Caçadas
athf hunt new # Interactive mode
athf hunt new \
--technique T1003.001 \
--title "LSASS Dumping Detection" \
--platform windows \
--research R-0001 # Link to research document
Listar e Pesquisar
athf hunt list # Show all hunts
athf hunt list --status completed # Filter by status
athf hunt list --directory test # Filter by environment (test/production)
athf hunt list --output json # JSON output
athf hunt search "kerberoasting" # Full-text search
athf hunt search "credential" --directory production # Search with directory filter
athf research search "credential" # Search research docs
Validar e Estatísticas
athf hunt validate # Validate all hunts
athf hunt validate H-0001 # Validate specific hunt
athf hunt stats # Show statistics
athf hunt coverage # MITRE ATT&CK coverage
athf research stats # Research metrics
Gerenciamento de Dados ATT&CK (NOVO na v0.11.0)
# Install STIX support (optional)
pip install 'agentic-threat-hunting-framework[attack]'
# Download live ATT&CK data (835+ techniques with full metadata)
athf attack update
# Check provider status
athf attack status
# Look up technique metadata
athf attack lookup T1003.001
# List techniques for a tactic
athf attack techniques credential-access
Sem mitreattack-python, o ATHF usa um fallback fixo v14 (14 táticas, contagens aproximadas). Com ele, você obtém metadados completos de técnicas: plataformas, fontes de dados, sub-técnicas e contagens precisas.
Servidor MCP (NOVO na v0.11.0)
# Install MCP dependencies
pip install 'agentic-threat-hunting-framework[mcp]'
# Start MCP server (for Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts
Configure em ~/.claude/mcp-servers.json:
{
"athf": {
"command": "athf-mcp",
"env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
}
}
O ponto de entrada autônomo athf-mcp detecta automaticamente seu workspace a partir do cwd ou da variável de ambiente ATHF_WORKSPACE. Use athf mcp serve --workspace /path para caminhos explícitos.
Nota de segurança: os transportes
sseestreamable-httpfazem bind em127.0.0.1e são não autenticados. Cada ferramenta lê todo o seu workspace e algumas invocam agentes LLM às suas custas. Só passe--hostpara vincular a uma interface roteável e coloque um proxy autenticador na frente quando fizer isso. O transportestdiopadrão não abre nenhum socket.
Expõe 17 ferramentas: gerenciamento de caçadas, busca semântica, cobertura ATT&CK, pesquisa, investigações e geração de hipóteses com IA — tudo acessível diretamente do seu assistente de codificação de IA.
Documentação completa: Referência da CLI
📺 Veja em Ação

Veja o ATHF em ação: inicialize um workspace, crie caçadas e explore seu catálogo de caça a ameaças em menos de 60 segundos.
Instalação
Consulte a seção Início Rápido acima para conhecer as opções de instalação (PyPI, código-fonte ou Markdown puro).
Pré-requisitos:
- Python 3.8-3.13 (para a opção CLI)
- Seu assistente de código de IA favorito
Documentação
Conceitos Principais
- Por que o ATHF Existe - O problema e a solução
- O Padrão LOCK - Estrutura para todas as caçadas
- Modelo de Maturidade - Os cinco níveis explicados
- Introdução - Integração passo a passo
Guias por Nível
- Nível 1: Caçadas Documentadas
- Nível 2: Memória Pesquisável
- Nível 3: Capacidades Generativas
- Nível 4: Fluxos de Trabalho Agênticos
Integração e Personalização
- Instalação e Desenvolvimento - Configuração, personalização de fork, testes
- Catálogo MCP - Integrações de ferramentas disponíveis
- Guias de início rápido - Configuração para ferramentas específicas
- Usando o ATHF - Adoção e personalização
🎖️ Caçadas em Destaque
H-0001: Detecção de Stealer de Informações do macOS
Detectou o Atomic Stealer coletando cookies do Safari via AppleScript. Resultado: 1 verdadeiro positivo; host isolado antes da exfiltração.
Insight-chave: A detecção baseada em comportamento superou as abordagens baseadas em assinaturas. A validação de assinatura de processos identificou malware não assinado tentando coletar dados.
Ver caçada completa → | Ver mais exemplos →
Por Que Isso Importa
Você deve estar se perguntando como isso interage com frameworks como o PEAK. O PEAK oferece um método sólido de como caçar. O ATHF se baseia nessa fundação, dando a você estrutura, memória e continuidade. O PEAK orienta o trabalho. O ATHF garante que você capture o trabalho, organize-o e reutilize-o em caçadas futuras.
A caça a ameaças agêntica não se trata de substituir analistas. Trata-se de construir sistemas que possam:
- Lembrar o que já foi feito antes
- Aprender com sucessos e erros passados
- Apoiar o julgamento humano com recordação contextual
Quando seu framework tem memória, você para de perder conhecimento para rotatividade ou anotações esquecidas. Quando seu assistente de IA pode consultar essa memória, ele se torna um multiplicador de força.
💬 Comunidade e Adoção
- Discussões no GitHub: Faça perguntas, compartilhe caçadas
- Issues: Relate bugs ou solicite recursos
- LinkedIn: Nebulock Inc. - Siga para atualizações
Usando o ATHF na sua Organização: O ATHF é um framework para internalizar, não uma plataforma para estender. Faça um fork, personalize-o, torne-o seu. Veja USING_ATHF.md para orientações de adoção. Suas caçadas continuam sendo suas — compartilhar de volta é opcional, mas apreciado.
Repositório: https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
O objetivo é ajudar todas as equipes de caça a ameaças a passar da memória ad-hoc para uma capacidade estruturada e agêntica.
🛠️ Desenvolvimento e Personalização
O ATHF é projetado para ser bifurcado e personalizado para sua organização.
Veja docs/INSTALL.md#development--customization para:
- Configurar seu fork para desenvolvimento
- Hooks de pre-commit para qualidade de código
- Testes e verificação de tipos
- Exemplos de personalização
- Integração CI/CD
Início rápido:
pip install -e ".[dev]" # Install dev dependencies
pre-commit install # Set up quality checks
pytest tests/ -v # Run tests
👤 Autor
Criado por Sydney Marrone © 2025
Comece pequeno. Documente uma caçada. Adicione estrutura. Construa memória.
Memória é o multiplicador. Autonomia é a força. Quando seu programa consegue lembrar, todo o resto se torna possível.
Boas caçadas!