
ATHF é um framework para caça a ameaças agentivas - construindo sistemas que podem lembrar, aprender e agir com autonomia crescente.

Início Rápido • Instalação • Documentação • Exemplos
Dê memória e autonomia ao seu programa de caça a ameaças.
O Framework Agêntico de Caça a Ameaças (ATHF) é a camada de memória e automação para o seu programa de caça a ameaças. Ele dá às suas caçadas estrutura, persistência e contexto — tornando cada investigação passada acessível tanto para humanos quanto para IA.
O ATHF funciona com qualquer metodologia de caça (PEAK, TaHiTI ou seu próprio processo). Não é um substituto; é a camada que torna seu processo existente pronto para IA.
O ATHF fornece estrutura e persistência para programas de caça a ameaças. É um framework baseado em Markdown que:
A maioria dos programas de caça a ameaças perde contexto valioso quando uma caçada termina. As anotações ficam no Slack ou em tickets, as consultas são escritas uma vez e esquecidas, e as lições aprendidas existem apenas na cabeça dos analistas.
Até as ferramentas de IA começam do zero toda vez, sem acesso ao seu ambiente, aos seus dados ou às suas caçadas passadas.
O ATHF muda isso ao dar às suas caçadas estrutura, persistência e contexto.
Leia mais: docs/why-athf.md
Toda caçada a ameaças segue o mesmo ciclo básico: Learn → Observe → Check → Keep.

Por que LOCK? É pequeno o suficiente para usar e rigoroso o suficiente para os agentes interpretarem. Ao registrar cada caçada nesse formato, o ATHF possibilita que assistentes de IA recuperem trabalhos anteriores e sugiram consultas refinadas com base em resultados passados.
Leia mais: docs/lock-pattern.md
O ATHF define um modelo de maturidade simples. Cada nível se baseia no anterior.
A maioria das equipes viverá nos Níveis 1–2. Tudo além disso é maturidade opcional.

Nível 1: Operacional em um dia Nível 2: Operacional em uma semana Nível 3: 2 a 4 semanas (opcional) Nível 4: 1 a 3 meses (opcional)
Leia mais: docs/maturity-model.md
# Install ATHF
pip install agentic-threat-hunting-framework
# Initialize your hunt program
athf init
# NEW: Conduct research before hunting (5-skill methodology)
athf research new --topic "LSASS dumping" --technique T1003.001
# Create your first hunt (link to research)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001
# Clone and install from source
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .
# Initialize and start hunting
athf init
athf hunt new --technique T1003.001
# Clone the repository
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
# Copy a template and start documenting
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md
# Customize AGENTS.md with your environment
# Add your SIEM, EDR, and data sources
Escolha seu assistente de IA: Claude Code, GitHub Copilot ou Cursor — qualquer ferramenta que possa ler os arquivos do seu repositório.
Guia completo: docs/getting-started.md
O ATHF inclui uma CLI completa para gerenciar suas caçadas. Aqui está uma referência rápida:
athf init # Interactive setup
athf init --non-interactive # Use defaults
# Conduct thorough pre-hunt research (15-20 min)
athf research new --topic "LSASS dumping" --technique T1003.001
# Quick research for urgent hunts (5 min)
athf research new --topic "Pass-the-Hash" --depth basic
# Generate AI-powered hypothesis from threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"
# List research and agents
athf research list
athf agent list
athf hunt new # Interactive mode
athf hunt new \
--technique T1003.001 \
--title "LSASS Dumping Detection" \
--platform windows \
--research R-0001 # Link to research document
athf hunt list # Show all hunts
athf hunt list --status completed # Filter by status
athf hunt list --directory test # Filter by environment (test/production)
athf hunt list --output json # JSON output
athf hunt search "kerberoasting" # Full-text search
athf hunt search "credential" --directory production # Search with directory filter
athf research search "credential" # Search research docs
athf hunt validate # Validate all hunts
athf hunt validate H-0001 # Validate specific hunt
athf hunt stats # Show statistics
athf hunt coverage # MITRE ATT&CK coverage
athf research stats # Research metrics
# Install STIX support (optional)
pip install 'agentic-threat-hunting-framework[attack]'
# Download live ATT&CK data (835+ techniques with full metadata)
athf attack update
# Check provider status
athf attack status
# Look up technique metadata
athf attack lookup T1003.001
# List techniques for a tactic
athf attack techniques credential-access
Sem mitreattack-python, o ATHF usa um fallback fixo v14 (14 táticas, contagens aproximadas). Com ele, você obtém metadados completos de técnicas: plataformas, fontes de dados, sub-técnicas e contagens precisas.
# Install MCP dependencies
pip install 'agentic-threat-hunting-framework[mcp]'
# Start MCP server (for Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts
Configure em ~/.claude/mcp-servers.json:
{
"athf": {
"command": "athf-mcp",
"env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
}
}
O ponto de entrada autônomo athf-mcp detecta automaticamente seu workspace a partir do cwd ou da variável de ambiente ATHF_WORKSPACE. Use athf mcp serve --workspace /path para caminhos explícitos.
Nota de segurança: os transportes
sseestreamable-httpfazem bind em127.0.0.1e são não autenticados. Cada ferramenta lê todo o seu workspace e algumas invocam agentes LLM às suas custas. Só passe--hostpara vincular a uma interface roteável e coloque um proxy autenticador na frente quando fizer isso. O transportestdiopadrão não abre nenhum socket.
Expõe 17 ferramentas: gerenciamento de caçadas, busca semântica, cobertura ATT&CK, pesquisa, investigações e geração de hipóteses com IA — tudo acessível diretamente do seu assistente de codificação de IA.
Documentação completa: Referência da CLI

Veja o ATHF em ação: inicialize um workspace, crie caçadas e explore seu catálogo de caça a ameaças em menos de 60 segundos.
Consulte a seção Início Rápido acima para conhecer as opções de instalação (PyPI, código-fonte ou Markdown puro).
Pré-requisitos:
Detectou o Atomic Stealer coletando cookies do Safari via AppleScript. Resultado: 1 verdadeiro positivo; host isolado antes da exfiltração.
Insight-chave: A detecção baseada em comportamento superou as abordagens baseadas em assinaturas. A validação de assinatura de processos identificou malware não assinado tentando coletar dados.
Ver caçada completa → | Ver mais exemplos →
Você deve estar se perguntando como isso interage com frameworks como o PEAK. O PEAK oferece um método sólido de como caçar. O ATHF se baseia nessa fundação, dando a você estrutura, memória e continuidade. O PEAK orienta o trabalho. O ATHF garante que você capture o trabalho, organize-o e reutilize-o em caçadas futuras.
A caça a ameaças agêntica não se trata de substituir analistas. Trata-se de construir sistemas que possam:
Quando seu framework tem memória, você para de perder conhecimento para rotatividade ou anotações esquecidas. Quando seu assistente de IA pode consultar essa memória, ele se torna um multiplicador de força.
Usando o ATHF na sua Organização: O ATHF é um framework para internalizar, não uma plataforma para estender. Faça um fork, personalize-o, torne-o seu. Veja USING_ATHF.md para orientações de adoção. Suas caçadas continuam sendo suas — compartilhar de volta é opcional, mas apreciado.
Repositório: https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
O objetivo é ajudar todas as equipes de caça a ameaças a passar da memória ad-hoc para uma capacidade estruturada e agêntica.
O ATHF é projetado para ser bifurcado e personalizado para sua organização.
Veja docs/INSTALL.md#development--customization para:
Início rápido:
pip install -e ".[dev]" # Install dev dependencies
pre-commit install # Set up quality checks
pytest tests/ -v # Run tests
Criado por Sydney Marrone © 2025
Comece pequeno. Documente uma caçada. Adicione estrutura. Construa memória.
Memória é o multiplicador. Autonomia é a força. Quando seu programa consegue lembrar, todo o resto se torna possível.
Boas caçadas!
| Nível | Capacidade | O que você obtém |
|---|
| 0 | Ad-hoc | As caçadas existem no Slack, em tickets ou em anotações de analistas |
| 1 | Documentado | Registros persistentes de caçadas usando LOCK |
| 2 | Pesquisável | A IA lê e recupera suas caçadas |
| 3 | Generativo | A IA executa consultas por meio de ferramentas MCP e conduz pesquisas |
| 4 | Agêntico | Agentes autônomos monitoram e agem, geram hipóteses |