
ThreatHound
O ThreatHound é uma ferramenta avançada de cibersegurança projetada para facilitar a detecção e análise eficiente de ameaças em logs de eventos do Windows. Oferece uma interface amigável para gerenciar e analisar dados de segurança. Os principais recursos incluem análise de logs, integração com regras Sigma e detecção de ameaças em tempo real.
Principais Recursos:
- Automação para caça a ameaças, avaliação de comprometimento e resposta a incidentes nos Logs de Eventos do Windows
- Download e atualização diária das regras Sigma a partir da fonte
- Mais de 50 regras de detecção incluídas
- Suporte para mais de 2.300 regras de detecção do Sigma
- Suporte dinâmico para novas regras Sigma e adição às regras de detecção
- Adicione facilmente quaisquer regras de detecção de sua preferência
- Você pode adicionar facilmente novos tipos de fontes de log no mapping.py
- Gerenciamento de Regras Sigma: Gerencie e processe regras Sigma de forma integrada
Recursos da V2:
- Mais rápido!!
- Salvamento de todas as saídas em formato CSV com detalhes completos
- Funcionalidade de pesquisa
- Análise de Logs: Analise logs usando mapeamentos e filtros personalizados
- Interface do Usuário: GUI intuitiva para fácil interação e visualização
- Interface de Comando: Você pode usar apenas comandos
- Visualização de Dados: Representação gráfica dos dados para melhor entendimento
- Análise em Tempo Real: Processe e analise dados em tempo real
- Personalização: Facilmente customizável para atender diferentes necessidades de cibersegurança
- Compatibilidade: Compatível com múltiplas plataformas e suporte a diferentes formatos de dados
Recursos Especializados para Profissionais de DFIR:
- Análise de Dados Forenses: Equipado com capacidades para analisar artefatos forenses, auxiliando em investigações digitais.
- Kit de Ferramentas de Resposta a Incidentes: Fornece ferramentas essenciais para resposta rápida a incidentes de segurança, ajudando equipes de DFIR a avaliar e reagir rapidamente a ameaças.
- Análise de Linha do Tempo: Suporta a construção e análise de linhas do tempo de eventos, crucial para entender a sequência de atividades durante um incidente.
- Correlação de Artefatos: Facilita a correlação de vários artefatos digitais, auxiliando na identificação de atividades maliciosas e pontos de violação.
- Consolidação e Análise de Logs: Agrega e analisa logs de várias fontes, fornecendo uma visão abrangente dos eventos relacionados à segurança.
- Integrações com Ferramentas Forenses: Oferece capacidades de integração com ferramentas forenses populares, aumentando sua utilidade no contexto de DFIR.
Casos de Uso Ideais:
-
Monitoramento de Segurança: Para organizações que buscam reforçar suas capacidades de monitoramento de segurança, o ThreatHound fornece análise e alertas em tempo real.
-
Investigação de Incidentes: Em caso de incidente de segurança, os recursos de análise aprofundada da ferramenta permitem compreensão e resposta rápidas.
-
Conformidade e Relatórios: Com seu tratamento abrangente de dados, o ThreatHound auxilia na manutenção de padrões de conformidade e gera relatórios detalhados para fins de auditoria.
-
Fins Educacionais e de Treinamento: Sua interface amigável e conjunto abrangente de recursos fazem do ThreatHound uma excelente ferramenta para ambientes educacionais focados em treinamento de cibersegurança.
Construí o seguinte:
- Um backend dedicado para suportar regras Sigma em Python
- Um backend dedicado para analisar arquivos EVTX em Python
- Um backend dedicado para correspondência entre CSV e regras Sigma
- Um backend dedicado para correspondência entre EVTX e regras Sigma
A fazer:
Instalação:
$ git clone https://github.com/MazX0p/ThreatHound.git
$ cd ThreatHound
$ pip3 install - r requirements.txt
$ pyhton3 ThreatHound.py
- Nota: o módulo glob não oferece suporte para obter o caminho do diretório se ele tiver espaços nos nomes das pastas; certifique-se de que o caminho da ferramenta não contenha espaços (nomes de pastas)
Demonstração:

Capturas de tela:
GUI:





LINHA DE COMANDO:

