Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/grapl-security/grapl
ReconhecimentoFeeds e Agregadores de AmeaçasAnálise ForenseColeta de InformaçõesSegurança de RedeForensia DigitalSegurança na NuvemInteligência de AmeaçasDetecção de IntrusãoResposta a IncidentesAnálise de LogsArchived
69978há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubgrapl-security/grapl

grapl

Plataforma de grafos para Detecção e Resposta

Ver RepositórioSite
Compartilhar

Grapl

Grapl é uma plataforma SIEM baseada em grafos construída por e para engenheiros de resposta a incidentes.

NOTICE

A Grapl encerrou suas operações como empresa. Dessa forma, este código não está mais sendo ativamente desenvolvido, mas permanecerá disponível em um estado arquivado.

Details

Grapl utiliza estruturas de dados de grafos em seu núcleo para garantir que você possa consultar e conectar seus dados de forma eficiente, modelar comportamentos complexos de atacantes para detecção e mergulhar facilmente em comportamentos suspeitos para entender todo o escopo de uma intrusão em andamento.

Para uma visão geral mais aprofundada do Grapl, leia isto.

Essencialmente, o Grapl pegará logs brutos, os converterá em grafos e mesclará esses grafos em um Grafo Mestre. Em seguida, orquestrará a execução de suas assinaturas de ataque e fornecerá ferramentas para realizar suas investigações.

Você pode assistir algumas de nossas palestras no BSidesLV ou no BSides San Francisco.

Grapl suporta nativamente nós para:

  • Processos
  • Arquivos
  • Rede

Grapl suporta nativamente os seguintes formatos de entrada para gerar grafos:

  • logs do Sysmon
  • logs do osquery
  • um formato de log JSON genérico

Grapl está sendo desenvolvido com plugins em mente - operadores podem facilmente suportar novos formatos de log de entrada e novos tipos de nós.

Lembre-se de que o Grapl ainda não está em um estado estável 1.0 e é um projeto em rápida evolução. Espere alguns pequenos bugs e mudanças significativas!

Principais Recursos

Configuração

Dúvidas? Tente abrir uma issue neste repositório, ou entre no canal do Slack do Grapl (Clique para convite).

Key Features

Identity

Se você está familiarizado com fontes de log como o Sysmon, uma das melhores características é que os processos recebem identidades. O Grapl aplica o mesmo conceito, mas para qualquer tipo de log suportado, pegando pseudo identificadores como IDs de processo e discernindo identidades canônicas.

Grapl então combina esse conceito de identidade com sua abordagem de grafos, facilitando o raciocínio sobre entidades e seus comportamentos. Além disso, essa propriedade de identidade significa que o Grapl armazena apenas informações únicas de seus logs, o que significa que seu armazenamento de dados cresce de forma sublinear em relação ao volume de logs.

Isso reduz os custos de armazenamento e oferece locais centrais para visualizar seus dados, em vez de tê-los espalhados por milhares de logs. Como exemplo, dado o identificador canônico de um processo, você pode visualizar todas as informações dele selecionando o nó.

Analyzers https://grapl.readthedocs.io/en/latest/analyzers/implementing.html

Analyzers são suas assinaturas de ataque. São módulos Python, implantados no bucket S3 do Grapl, que são orquestrados para executar mediante alterações no Grafo Mestre do Grapl.

Em vez de os analyzers tentarem determinar um valor binário "Bom" ou "Ruim" para comportamentos de ataque, o Grapl utiliza um conceito de Risco e, em seguida, correlaciona automaticamente os riscos para expor as partes mais arriscadas do seu ambiente.

Os analyzers são executados em tempo real à medida que o grafo mestre é atualizado, usando operações de tempo constante. O harness de Analyzers do Grapl irá automaticamente agrupar em lote, paralelizar e otimizar suas consultas. Ao aproveitar operações de tempo constante e sublineares, o Grapl garante que, à medida que sua organização cresce e seu volume de dados cresce junto, você ainda pode confiar que suas consultas serão executadas de forma eficiente.

Grapl fornece uma biblioteca de analyzers para que você possa escrever assinaturas de ataque usando Python puro. Veja este repositório para exemplos.

Aqui está um breve exemplo de como detectar uma execução suspeita de svchost.exe,

root@kitploit:~
class SuspiciousSvchost(Analyzer):

    def get_queries(self) -> OneOrMany[ProcessQuery]:
        invalid_parents = [
            Not("services.exe"),
            Not("smss.exe"),
            Not("ngentask.exe"),
            Not("userinit.exe"),
            Not("GoogleUpdate.exe"),
            Not("conhost.exe"),
            Not("MpCmdRun.exe"),
        ]

        return (
            ProcessQuery()
            .with_process_name(eq=invalid_parents)
            .with_children(
                ProcessQuery().with_process_name(eq="svchost.exe")
            )
        )

    def on_response(self, response: ProcessView, output: Any):
        output.send(
            ExecutionHit(
                analyzer_name="Suspicious svchost",
                node_view=response,
                risk_score=75,
            )
        )

Manter seus analyzers em código significa que você pode:

  • Revisar seus alertas por código
  • Escrever testes, integrar em CI
  • Construir abstrações, reutilizar lógica e geralmente seguir boas práticas de manutenção de software

Confira o plugin de implantação de analyzers do Grapl para ver como você pode manter seus analyzers em um repositório git que os implanta automaticamente ao fazer push para a branch master.

Engagements

O Grapl fornece uma ferramenta para investigações chamada Engagement. Engagements são grafos isolados representando um subgrafo que seus analyzers consideraram suspeito.

Usando Jupyter Notebooks hospedados no AWS Sagemaker e a biblioteca Python fornecida pelo Grapl, você pode expandir qualquer subgrafo suspeito para abranger todo o escopo de um ataque. Conforme você expande o escopo do ataque com seu Jupyter notebook, o Grafo de Engagement será atualizado, representando visualmente o escopo do ataque.

Event Driven and Extendable

O Grapl foi construído para ser estendido - nenhum serviço pode satisfazer as necessidades de todas as organizações. Cada serviço nativo do Grapl funciona enviando e recebendo eventos, o que significa que para estender o Grapl você só precisa começar a assinar mensagens.

Isso torna o Grapl trivial de estender ou integrar em seus serviços existentes.

O Grapl também fornece um sistema de Plugins, atualmente em beta, que permite expandir as capacidades da plataforma - adicionando nós personalizados e capacidades de consulta.

Setup

https://grapl.readthedocs.io/en/main/setup/

Baixar ferramenta