Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ADFT — Active Directory Forensic Toolkit : Detecte e reconstrua ataques ao AD a partir de logs de eventos do Windows (EVTX) | Kitploit
Ferramentas/GitHubGitHub/kjean13/adft
Análise de VulnerabilidadesAuditoria de ConfiguraçãoAnálise ForenseForensia DigitalResposta a IncidentesAnálise de Logs
GitHubkjean13/adft

ADFT

Active Directory Forensic Toolkit : Detecte e reconstrua ataques ao AD a partir de logs de eventos do Windows (EVTX)

Ver Repositório
512há 5 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

ADFT v1.0

ADFT é um kit de ferramentas offline de investigação do Active Directory / Windows com uma interface web local integrada.

Esta versão oficial v1.0 traz uma superfície de produto coerente:

  • o motor canónico ADFT
  • a CLI
  • a GUI integrada servida pelo backend

O ADFT ingere evidências exportadas, converte cada fonte suportada para JSONL canónico, aplica deteções e correlações determinísticas, calcula uma pontuação observada de exposição ao AD, reconstrói a progressão do ataque e gara artefactos de investigação e hardening.

Visão geral rápida

O ADFT analisa conjuntos de dados offline do Windows / AD / SIEM e produz artefactos de investigação através de uma CLI e de uma GUI integrada.

Resumo da CLI do ADFT

Âmbito da v1.0

O ADFT v1.0 suporta:

  • conversão canónica para JSONL
  • investigação offline a partir de evidências exportadas
  • deteções e correlações determinísticas
  • reconstrução da linha do tempo e renderização do caminho do ataque
  • pontuação observada de exposição ao AD
  • conclusões de hardening e exportações opcionais de remediação em PowerShell
  • artefactos de relatório em HTML, JSON e CSV
  • exportações para ATT&CK Navigator, replay JSON, gráfico Mermaid e manifesto de integridade
  • uma interface web local integrada servida pelo backend
  • uma vista de benchmark na GUI para validação da versão e verificações em tempo de execução

Formatos de entrada suportados

O ADFT aceita evidências de origem em vários formatos e converte-os para JSONL canónico antes da análise:

  • JSON / JSONL / NDJSON
  • EVTX
  • YAML / YML
  • CSV / TSV
  • CEF / LEEF
  • XML
  • LOG / SYSLOG / TXT
  • Markdown
  • ZIP

Instalação

Instalação única recomendada:

root@kitploit:~
./install_adft.sh

Recomendado para validação EVTX real:

root@kitploit:~
./install_adft.sh --run-demo

Instalação manual:

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
pip install --upgrade pip
pip install -e ".[full]"

Instalação para desenvolvimento:

root@kitploit:~
pip install -e ".[full,dev]"

Notas detalhadas sobre dependências estão listadas em docs/DEPENDENCIES.md.

Nota do repositório: pyproject.toml é a fonte de verdade para empacotamento. install_adft.sh é o caminho de instalação completo oficial para a v1.0, e requirements-dev.txt permanece disponível para contribuidores e CI.

Comandos principais

root@kitploit:~
adft convert test_logs -o converted_inputs
adft investigate test_logs/attack.json -o reports_core --format html json csv --export-events-jsonl
adft summary -o reports_core
adft alerts -o reports_core --full
adft score -o reports_core
adft story -o reports_core --full
adft attack-chain -o reports_core
adft attack-path -o reports_core
adft reconstruct -o reports_core --full
adft harden -o reports_core --dry-run --export-scripts reports_core/remediation
adft report -o reports_core

GUI integrada

Inicie a GUI integrada com:

root@kitploit:~
adft ui -o reports_gui --host 127.0.0.1 --port 8765

Depois abra:

root@kitploit:~
http://127.0.0.1:8765

Benchmark do ADFT

A GUI é orientada pelo backend: carregamentos, conversão, investigação, alertas, linha do tempo, reconstrução, gráfico, benchmark, hardening e vistas de exportação leem o estado real da execução do ADFT em vez de reproduzirem a lógica de negócio no navegador.

Características atuais da GUI

  • título do separador e ícone do navegador com a marca ADFT UI
  • assets estáticos servidos com cabeçalhos sem cache
  • ação de refresh funcional contra o estado e as capacidades do backend
  • gráfico de entidades centrado com pan, zoom, arrasto de nós, arestas direcionadas e filtragem por janela temporal
  • enriquecimento de nós com risco, primeira/última vista e marcação de IOC conhecida quando existem evidências
  • exibição limitada do gráfico com paginação de no máximo 50 nós para reduzir o ruído do analista
  • separador de benchmark para validação em tempo de execução e de versão

Pivotagem baseada em gráficos

O ADFT suporta investigação baseada em gráficos a partir de um pivô selecionado, com relações visíveis, delimitação temporal e navegação orientada ao analista. Pivô de gráfico do ADFT

Artefactos gerados

  • adft_report.html
  • adft_report.json
  • adft_report.csv
  • attack_navigator_layer.json
  • adft_replay.json
  • attack_graph.mmd
  • adft_integrity.json
  • .adft_last_run.json
  • converted_inputs/conversion_manifest.json
  • hardening_scripts.zip após exportação de hardening pela GUI ou CLI

Nota sobre dependência EVTX

EVTX faz parte do perímetro suportado. Em tempo de execução, a conversão EVTX requer python-evtx.

Sem ele, as entradas EVTX não podem ser analisadas com sucesso. É por isso que o caminho de instalação recomendado para a versão oficial v1.0 é:

root@kitploit:~
./install_adft.sh

Pacote de regras

Esta versão v1.0 inclui 34 regras num pipeline determinístico e explicável.

Estrutura do repositório

root@kitploit:~
adft/
  cli/             pontos de entrada da linha de comandos
  core/            ingestão, normalização e modelos de dados
  detection/       pacote de regras determinístico e pipeline de deteção
  correlation/     agrupamento de alertas e lógica de campanha
  timeline/        reconstrução da linha do tempo
  graph/           gráfico de entidades e análise do caminho do ataque
  investigation/   narrativa de caso e auxiliares de reconstrução
  analysis/        pontuação e análise de qualidade dos dados
  harden/          lógica de remediação e hardening
  reporting/       relatórios JSON, CSV e HTML autónomos
  exports/         exportações Navigator e replay
  ui_server.py     servidor HTTP integrado e ponte GUI-backend
  webui_dist/      assets web da GUI empacotados servidos pelo backend
  datasets/        conjuntos de dados demo usados para testes de fumo
frontend_source/
  src/             código-fonte React/Vite da GUI integrada

Validação

root@kitploit:~
pytest -q
python3 main.py investigate adft/datasets/ransomware_pre_encryption_campaign.json -o /tmp/adft_release_reports --format html json csv --export-events-jsonl
python3 main.py ui -o /tmp/adft_release_reports --host 127.0.0.1 --port 8765

Benchmark e validação

Painel do ADFT

A vista de benchmark fornece uma superfície compacta de validação do produto com métricas de execução e verificações da versão empacotada.

Consulte também:

  • docs/TESTING.md
  • docs/ARCHITECTURE.md
  • docs/DEPENDENCIES.md
  • docs/RELEASE_VALIDATION.md

Alternância de idioma da UI

A GUI integrada inclui um interruptor de idioma FR/EN persistente na barra superior. A escolha é armazenada localmente no navegador e aplica-se à navegação principal, ecrãs e etiquetas orientadas ao analista.

Conjunto de dados demo

O ADFT v1.0 inclui adft/datasets/ad_prod_investigation_post_siem_demo_1000_events.json para uma demonstração completa de ransomware que exercita conversão, linha do tempo, gráfico, alertas e exportações.

Baixar ferramenta