Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
LogonTracer — Investigar logons maliciosos do Windows visualizando e analisando o log de eventos do Windows | Kitploit
Ferramentas/GitHubGitHub/jpcertcc/logontracer
Forensia DigitalInteligência de AmeaçasResposta a IncidentesSegurança de IAAnálise de Logs
GitHubjpcertcc/logontracer

LogonTracer

Investigar logons maliciosos do Windows visualizando e analisando o log de eventos do Windows

Ver Repositório
3.2k487120há 1 mêsRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Version Docker pull test

Conceito

LogonTracer v2 é uma ferramenta para investigar logons maliciosos, visualizando e analisando logs de eventos do Active Directory do Windows. Esta ferramenta associa um nome de host (ou endereço IP) e um nome de conta encontrados em eventos relacionados a logon e os exibe como um grafo. Dessa forma, é possível ver em qual conta uma tentativa de logon ocorre e qual host está sendo usado.

Esta ferramenta pode visualizar os seguintes IDs de evento relacionados a logon do Windows.

ID do EventoDescrição
4624Logon bem‑sucedido
4625Falha de logon
4662Uma operação foi executada em um objeto
4672Atribuição de privilégios especiais
4719A política de auditoria do sistema foi alterada
4720Uma conta de usuário foi criada
4726Uma conta de usuário foi excluída
4728 / 4732 / 4756Um membro foi adicionado a um grupo habilitado para segurança
4729 / 4733 / 4757Um membro foi removido de um grupo habilitado para segurança
4768Autenticação Kerberos (Solicitação de TGT)
4769Ticket de Serviço Kerberos (Solicitação de ST)
4776Autenticação NTLM
5137Um objeto de serviço de diretório foi criado
5141Um objeto de serviço de diretório foi excluído

Mais detalhes estão descritos nos seguintes documentos:

  • Visualise Event Logs to Identify Compromised Accounts - LogonTracer -
  • イベントログを可視化して不正使用されたアカウントを調査 (Japonês)

Exemplo do LogonTracer


Novidades na Versão 2.0

Análise de Segurança com IA

O LogonTracer v2.0 integra um mecanismo de análise de IA utilizando modelos GPT da OpenAI para fornecer detecção inteligente de ameaças, indo além das abordagens tradicionais baseadas em regras.

  • Análise de Padrões de Segurança — Interpreta automaticamente os resultados de consultas ao grafo e gera avaliações de risco com mapeamento de táticas MITRE ATT&CK
  • Agente LLM Autônomo — Um agente de IA iterativo que gera e executa consultas Cypher de forma autônoma no grafo Neo4j para descobrir ameaças sem intervenção manual
  • Regras Sigma Geradas por IA — Converte os achados da análise de IA em regras de detecção Sigma prontas para implantação
  • Suporte a Múltiplos Idiomas — As respostas da IA podem ser geradas em inglês, japonês ou francês

Integração com Regras Sigma

  • Regras Sigma Inclusas — Inclui o conjunto completo de regras do SigmaHQ para escanear arquivos EVTX
  • Escaneamento Sigma no Upload — Opcionalmente, executa a varredura de regras Sigma automaticamente durante o upload de arquivos EVTX
  • API de Reescaneamento Sigma — Reescaneia arquivos EVTX previamente carregados com uma pasta específica de regras Sigma via REST API
  • Visualização de Resultados Sigma — Página de interface dedicada exibindo os resultados da detecção Sigma em uma tabela interativa

Análise Adicional

O LogonTracer utiliza PageRank, Modelo Oculto de Markov e ChangeFinder para detectar hosts e contas maliciosos a partir de logs de eventos.

Lista PageRank

Com o LogonTracer, também é possível exibir os logs de eventos em ordem cronológica.

Linha do Tempo


Requisitos

  • Python 3.9 ou superior (3.12 recomendado)

  • Neo4j 5.x (Community ou Enterprise)

  • Chave da API OpenAI (opcional — necessária apenas para os recursos de análise com IA)

  • Módulos Python

numpy
evtx
lxml
scipy
changefinder
flask
hmmlearn>=0.2.8
scikit-learn
elasticsearch-dsl>=7.0.0,<8.0.0
pyyaml
flask-sqlalchemy
flask-login
flask_wtf
flask-limiter
wtforms
GitPython
pysigma>=0.11.0
pysigma-backend-sqlite
openai>=1.0.0
aiohttp
neo4j

Instalação

1. Clone o repositório

git clone https://github.com/JPCERTCC/LogonTracer.git
cd LogonTracer

2. Instale as dependências

pip3 install -r requirements.txt

3. Inicie o Neo4j

Baixe e inicie o Neo4j. Defina a senha inicial e anote a porta Bolt (padrão: 7687).

4. Edite o arquivo de configuração

vi config/config.yml

Configurações principais:

settings:
  logontracer:
    WEB_PORT: "8080"
    default_user: "neo4j"       # Nome de usuário Neo4j para a conta padrão do LogonTracer
    default_password: "password" # Altere isso antes da primeira execução

  neo4j:
    NEO4J_USER: "neo4j"
    NEO4J_PASSWORD: "password"   # Sua senha Neo4j
    NEO4J_SERVER: "localhost"
    WS_PORT: "7687"

5. Inicie a aplicação web

python3 logontracer.py --run

Abra seu navegador em http://localhost:8080.


Uso

Importando Logs de Eventos

Importar arquivo(s) EVTX

python3 logontracer.py -e <caminho/para/Security.evtx> -z <offset UTC> -s <servidor Neo4j> -u <usuário> -p <senha>

Importar arquivo(s) XML

python3 logontracer.py -x <caminho/para/event.xml> -z <offset UTC> -s <servidor Neo4j> -u <usuário> -p <senha>

Importar do Elasticsearch

python3 logontracer.py --es -s <servidor Neo4j> -u <usuário> -p <senha> --es-server <host:porta Elasticsearch>

Importar com escaneamento Sigma

Adicione a flag --sigma para executar a detecção de regras Sigma durante a importação:

python3 logontracer.py -e <caminho/para/Security.evtx> -z 9 -s localhost -u neo4j -p password --sigma

Adicionar logs adicionais (sem excluir dados existentes)

python3 logontracer.py -e <caminho/para/Security.evtx> -z 9 -s localhost -u neo4j -p password --add

Upload pela Interface Web

Após iniciar a aplicação web, clique em Upload Event Log na barra lateral esquerda. Você pode:

  • Selecionar um ou mais arquivos EVTX ou XML
  • Escolher o offset UTC para o fuso horário dos logs
  • Ativar Add additional files para anexar dados sem limpar o banco de dados
  • Ativar Run scan using Sigma rules para executar a detecção Sigma automaticamente após a importação

Upload

Resultados do Escaneamento Sigma

Após fazer o upload com o escaneamento Sigma ativado, ou após acionar um reescaneamento via API, clique em Sigma Scan Results na barra lateral para visualizar os achados.

Análise com IA (v2.0)

Configuração

  1. Vá para Settings → AI Settings na barra de navegação
  2. Ative a análise de IA e insira sua chave da API OpenAI
  3. Selecione o modelo GPT e o idioma de resposta preferido

Usando a Análise com IA

Baixar ferramenta