
APT-Hunter é uma ferramenta de Threat Hunting para logs de eventos do Windows, criada com a mentalidade de purple team para fornecer detecção de movimentos de APT escondidos no mar de logs de eventos do Windows, a fim de reduzir o tempo para descobrir atividades suspeitas.
APT-Hunter é uma ferramenta de Threat Hunting para logs de eventos do Windows, criada com a mentalidade de purple team para detectar movimentos de APT escondidos no mar de logs de eventos do Windows, reduzindo o tempo para descobrir atividades suspeitas. APT-Hunter usa regras de detecção predefinidas e foca em estatísticas para descobrir anormalidades, o que é muito eficaz na avaliação de comprometimento. A saída é produzida com uma linha do tempo que pode ser analisada diretamente do Excel, Timeline Explorer, Timesketch, etc.
Informações completas sobre a ferramenta e como usá-la neste artigo: introducing-apt-hunter-threat-hunting-tool-using-windows-event-log
Informações do novo lançamento: APT-HUNTER V3.0: Reconstruído com multiprocessamento e novos recursos interessantes
Twitter: @ahmed_khlief
Linkedin: Ahmed Khlief
Baixe a versão estável mais recente do APT-Hunter com binários compilados na página de Releases.
APT-Hunter foi construído usando python3, então para usar a ferramenta você precisa instalar as bibliotecas necessárias.
python3 -m pip install -r requirements.txt
APT-Hunter é fácil de usar; basta usar o argumento -h para exibir a ajuda e ver as opções necessárias.
python3 APT-Hunter.py -h





Analisando arquivos EVTX. Você pode fornecer um diretório contendo os logs ou um único arquivo. O APT Hunter detectará o tipo de logs.
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport
Adicionando intervalo de tempo para focar em uma linha do tempo específica:
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport -start 2022-04-03 -end 2022-04-05T20:56
Caçando usando string ou regex:
python3 APT-Hunter.py -hunt "psexec" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile "(psexec|psexesvc)" -p /opt/wineventlogs/ -o Project2
caçando usando arquivo que contém lista de regex:
python3 APT-Hunter.py -huntfile "huntfile.txt)" -p /opt/wineventlogs/ -o Project2
Caçando usando regras sigma:
python3 APT-Hunter.py -sigma -rules rules.json -p /opt/wineventlogs/ -o Project2
Obtendo as regras sigma mais recentes convertidas para APT-Hunter (a saída será um arquivo com o nome rules.json contendo as regras do repositório Sigma Sigma):
Get_Latest_Sigma_Rules.sh
: Este arquivo CSV pode ser enviado para o timesketch para fazer uma análise de linha do tempo que ajudará você a ver o quadro completo do ataque.
: Esta planilha Excel incluirá todos os eventos detectados de todos os logs do Windows fornecidos ao APT-Hunter.
: Todos os eventos de logon com campos analisados (Data, Usuário, IP de Origem, Processo de Logon, Nome da Estação de Trabalho, Tipo de Logon, Nome do Dispositivo, Log Original) como colunas.
: Toda execução de processos capturada dos logs de eventos.
: Todo acesso a objetos capturado do Evento (4663).
: Usuários coletados com sua lista de SIDs para ajudá-lo na investigação.
: Relatório de análise de frequência de EventID.
Gostaria de agradecer a Joe Maccry por sua incrível contribuição em casos de uso do Sysmon (mais de 100 casos de uso adicionados por Joe).