
Active Directory Forensic Toolkit : Detecte e reconstrua ataques ao AD a partir de logs de eventos do Windows (EVTX)
ADFT é um kit de ferramentas offline de investigação do Active Directory / Windows com uma interface web local integrada.
Esta versão oficial v1.0 traz uma superfície de produto coerente:
O ADFT ingere evidências exportadas, converte cada fonte suportada para JSONL canónico, aplica deteções e correlações determinísticas, calcula uma pontuação observada de exposição ao AD, reconstrói a progressão do ataque e gara artefactos de investigação e hardening.
O ADFT analisa conjuntos de dados offline do Windows / AD / SIEM e produz artefactos de investigação através de uma CLI e de uma GUI integrada.

O ADFT v1.0 suporta:
O ADFT aceita evidências de origem em vários formatos e converte-os para JSONL canónico antes da análise:
Instalação única recomendada:
./install_adft.sh
Recomendado para validação EVTX real:
./install_adft.sh --run-demo
Instalação manual:
python3 -m venv .venv
source .venv/bin/activate
pip install --upgrade pip
pip install -e ".[full]"
Instalação para desenvolvimento:
pip install -e ".[full,dev]"
Notas detalhadas sobre dependências estão listadas em docs/DEPENDENCIES.md.
Nota do repositório: pyproject.toml é a fonte de verdade para empacotamento. install_adft.sh é o caminho de instalação completo oficial para a v1.0, e requirements-dev.txt permanece disponível para contribuidores e CI.
adft convert test_logs -o converted_inputs
adft investigate test_logs/attack.json -o reports_core --format html json csv --export-events-jsonl
adft summary -o reports_core
adft alerts -o reports_core --full
adft score -o reports_core
adft story -o reports_core --full
adft attack-chain -o reports_core
adft attack-path -o reports_core
adft reconstruct -o reports_core --full
adft harden -o reports_core --dry-run --export-scripts reports_core/remediation
adft report -o reports_core
Inicie a GUI integrada com:
adft ui -o reports_gui --host 127.0.0.1 --port 8765
Depois abra:
http://127.0.0.1:8765

A GUI é orientada pelo backend: carregamentos, conversão, investigação, alertas, linha do tempo, reconstrução, gráfico, benchmark, hardening e vistas de exportação leem o estado real da execução do ADFT em vez de reproduzirem a lógica de negócio no navegador.
O ADFT suporta investigação baseada em gráficos a partir de um pivô selecionado, com relações visíveis, delimitação temporal e navegação orientada ao analista.

adft_report.htmladft_report.jsonadft_report.csvattack_navigator_layer.jsonadft_replay.jsonattack_graph.mmdadft_integrity.json.adft_last_run.jsonconverted_inputs/conversion_manifest.jsonhardening_scripts.zip após exportação de hardening pela GUI ou CLIEVTX faz parte do perímetro suportado.
Em tempo de execução, a conversão EVTX requer python-evtx.
Sem ele, as entradas EVTX não podem ser analisadas com sucesso. É por isso que o caminho de instalação recomendado para a versão oficial v1.0 é:
./install_adft.sh
Esta versão v1.0 inclui 34 regras num pipeline determinístico e explicável.
adft/
cli/ pontos de entrada da linha de comandos
core/ ingestão, normalização e modelos de dados
detection/ pacote de regras determinístico e pipeline de deteção
correlation/ agrupamento de alertas e lógica de campanha
timeline/ reconstrução da linha do tempo
graph/ gráfico de entidades e análise do caminho do ataque
investigation/ narrativa de caso e auxiliares de reconstrução
analysis/ pontuação e análise de qualidade dos dados
harden/ lógica de remediação e hardening
reporting/ relatórios JSON, CSV e HTML autónomos
exports/ exportações Navigator e replay
ui_server.py servidor HTTP integrado e ponte GUI-backend
webui_dist/ assets web da GUI empacotados servidos pelo backend
datasets/ conjuntos de dados demo usados para testes de fumo
frontend_source/
src/ código-fonte React/Vite da GUI integrada
pytest -q
python3 main.py investigate adft/datasets/ransomware_pre_encryption_campaign.json -o /tmp/adft_release_reports --format html json csv --export-events-jsonl
python3 main.py ui -o /tmp/adft_release_reports --host 127.0.0.1 --port 8765

A vista de benchmark fornece uma superfície compacta de validação do produto com métricas de execução e verificações da versão empacotada.
Consulte também:
docs/TESTING.mddocs/ARCHITECTURE.mddocs/DEPENDENCIES.mddocs/RELEASE_VALIDATION.mdA GUI integrada inclui um interruptor de idioma FR/EN persistente na barra superior. A escolha é armazenada localmente no navegador e aplica-se à navegação principal, ecrãs e etiquetas orientadas ao analista.
O ADFT v1.0 inclui adft/datasets/ad_prod_investigation_post_siem_demo_1000_events.json para uma demonstração completa de ransomware que exercita conversão, linha do tempo, gráfico, alertas e exportações.