Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Grafiki — Ferramenta de Threat Hunting sobre Sysmon e gráficos | Kitploit
Ferramentas/GitHubGitHub/lucky-luk3/grafiki
Testes de Segurança de APIsSegurança de API
GitHublucky-luk3/grafiki

Grafiki

Ferramenta de Threat Hunting sobre Sysmon e gráficos

Ver Repositório
34250há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Grafiki Lista de arquivos

Grafiki é um projeto Django sobre Sysmon e gráficos, por enquanto.
Na minha opinião, o EventViewer, Elastic e até mesmo o Kibana não são suficientemente gráficos. As ameaças atuais são complicadas e se os atacantes pensam em grafos, os defensores também devem fazê-lo.
Esta é uma prova de conceito, o código ainda não foi depurado, mas talvez possa ser útil para alguém; irei melhorá-lo.
Este projeto começou como um analisador de EVTX para banco de dados SQL e talvez este seja o núcleo do projeto.

Objetivos

  • Analisar eventos do Sysmon a partir de arquivos EVTX e de URL para banco de dados relacional.
  • Analisar eventos do Sysmon do Elastic para banco de dados relacional.
  • Criação fácil de filtros do Elastic.
  • Criar gráficos a partir do banco de dados usando Vis.js.
  • Oferecer filtros para facilitar o trabalho com gráficos.
  • Mostrar eventos sequencialmente.
  • Mais

Status Atual: Pré-alfa

O projeto não é maduro o suficiente, embora funcione, o plano de teste ainda não foi definido.
Qualquer opinião, bug encontrado, pedido de melhoria... será bem-vindo.

Documentação

  • Manual do usuário [A fazer]

Licença: GPL-3.0

Autor

  • Luis F. Monge @Lukky86

Agradecimentos

  • Roberto Rodríguez (HELK & Mordor Projects) Cyb3rWard0g
  • Samir Bousseaden (EVTX Samples) SBousseaden

Instalação

root@kitploit:~
git clone https://github.com/lucky-luk3/Grafiki.git
cd Grafiki
sudo -- sh -c -e "echo '127.0.0.1 grafiki.local' >> /etc/hosts"
docker compose up --build &
docker exec -it -d grafiki-app-1 /init_django.sh

No seu navegador, vá para http://127.0.0.1:8000/ ou http://grafiki.local:8000/ Caçe, aprenda e divirta-se!

A fazer

  • Adicionar eventos 2,6,8,15,23.
  • Banco de dados PostgreSQL em memória.
  • Integration with Elastalert.

Informação

Esta aplicação pode processar dois tipos de arquivos.

  • Arquivos EVTX do Sysmon do disco ou de uma URL.
  • Arquivos de eventos do Sysmon Filebeat do disco ou de URL. Além disso, esta aplicação tem dois tipos de processamento:
  • Processo normal
  • Processo simples No processo normal, cada processo gera um nó na visualização do gráfico, as ameaças são representadas no gráfico e também é representado um nó de computador com todos os seus processos relacionados.
    No processo simples, os processos são agrupados por nome e as ameaças não são representadas no evento 8, por exemplo.
    É importante ter isso em mente porque, embora a visualização simples às vezes possa ser útil, outras vezes pode ser confusa, por exemplo, quando você tem eventos de mais de um computador.

Esquema de dados

esquema do banco de dados

Lista de Arquivos

Nesta página, você pode enviar arquivos evtx ou arquivos de eventos do Elastic e processá-los. Lista de Arquivos

Exemplos

Esta página é útil para criar uma biblioteca de arquivos de amostras online.
Quando você cria um exemplo, coloca a URL do arquivo e, ao processá-lo, a aplicação baixa o arquivo de evento e o processa. Lista de Exemplos

Elastic

Nesta página, você pode criar pesquisas para sua instância Elastic e criar um gráfico do resultado. Você pode criar filtros sobre:

  • Nome do host da máquina.
  • ID do evento Sysmon
  • IP de origem
  • IP de destino
  • Tipo de IP de destino (Interno ou Externo)
  • Conta de usuário
  • Nome do processo Todos esses filtros podem ser inclusivos ou exclusivos e podem conter grupos de valores separados por vírgulas.
    Você pode criar mais de um filtro e todos os filtros criados usam "AND" como operador lógico entre si.
    Nesta página, você pode incluir eventos de Log de Scripting do PowerShell nos resultados. elastic

Gráfico

A página de gráfico é o núcleo desta aplicação e a interface de pesquisa dela.
Nas outras páginas, você seleciona seus dados e essas páginas o enviam para a página de gráfico; se você for diretamente para a página de gráfico, nada estará lá ou estarão os últimos dados pesquisados por você.
Nesta página há duas abas, uma para eventos do Sysmon e outra para eventos do PowerShell.
Há dois tipos de elementos, nós e arestas. Nós representam entidades como processo, arquivo ou chave de registro, e arestas representam ações como criar, excluir ou conectar. gráfico

Sysmon

Estamos no núcleo.
Esta parte usa as informações no banco de dados para criar gráficos sobre os eventos analisados. exemplo1 Você pode navegar no gráfico, observando criação de processos, pipes nomeados conectados... mas geralmente há muita informação para trabalhar confortavelmente.
Dentro da aba, há uma seção oculta sobre filtros de gráfico.

Filtros

filtros Nesta área, você pode trabalhar com os dados de filtragem do gráfico.
Você pode filtrar nós por estas entidades:

  • Computador
  • Processo
  • Ameaça
  • Conexão (IP)
  • Arquivo
  • Pipe
  • Chave de Registro
  • Consulta DNS
  • Resolução DNS

Você também pode filtrar nós de processo por:

  • Integridade do processo
  • Sessão do processo
  • Usuário

Além disso, você pode filtrar arestas por estas ações:

  • Criar
  • Finalizar
  • Acessar
  • Alterar
  • Excluir
  • Renomear
  • Conectar
  • Pertencente (pertence a)
  • Carregar
Animações

Uma ótima funcionalidade é criar animações sobre os dados no gráfico; isso é muito útil, por exemplo, em Parent PID Spoofing ou quando algum usuário em um computador executa comandos remotamente. Animação

Excluir grupos

Quando o gráfico tem muita informação, é possível excluir um nó, uma aresta, um grupo de nós ou um grupo de nós recursivamente.
Excluir grupo de nós funciona selecionando um nó e a aplicação excluirá todos os nós cujo pai seja o nó selecionado.
Excluir grupo recursivamente também funciona selecionando um nó, mas a aplicação percorrerá os nós excluindo até finalizar este ramo da árvore. Se o ramo tiver muitas informações, isso levará muito tempo.

Configurações do Gráfico

Na parte inferior da tela, é possível alterar a física do gráfico.
Quando o gráfico tem muitas informações, pode ser útil desabilitar a física para estabilizar o gráfico.
Você pode brincar com a física, é divertido.

Log do PowerShell

Na aba PowerShell é possível analisar comandos do PowerShell.
Os comandos são mostrados em um acordeão e, dentro de cada linha, se o comando contiver um comando base64, ele será decodificado e analisado.
Você pode pesquisar em todos os eventos pela parte codificada ou decodificada do comando. powershell

Exemplos

Criar árvore de processos

criar processo

Criar thread remota

criar thread remota

Conexões de pipes nomeados

conexões de pipes nomeados

Conexões de rede do computador

conexões de rede do computador

Empire WMIC adicionar usuário

Empire wmic adicionar usuário

Baixar ferramenta