Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
chainsaw — Pesquise e investigue rapidamente através de artefactos forenses do Windows | Kitploit
Ferramentas/GitHubGitHub/withsecureopensource/chainsaw
Ferramentas DefensivasAnálise de VulnerabilidadesAnálise ForenseForensia DigitalInteligência de AmeaçasResposta a IncidentesAnálise de Logs
GitHubwithsecureopensource/chainsaw

chainsaw

Pesquise e investigue rapidamente através de artefactos forenses do Windows

Ver Repositório
3.7k309110há 10 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Pesquise e Cace Rapidamente em Artefatos Forenses do Windows


O Chainsaw fornece uma poderosa capacidade de 'primeira resposta' para identificar rapidamente ameaças em artefatos forenses do Windows, como Logs de Eventos e o arquivo MFT. O Chainsaw oferece um método genérico e rápido de pesquisar em logs de eventos por palavras-chave, e de identificar ameaças usando suporte integrado para regras de detecção Sigma, e através de regras de detecção personalizadas do Chainsaw.

Recursos

  • 🎯 Cace ameaças usando regras de detecção Sigma e regras de detecção personalizadas do Chainsaw
  • 🔍 Pesquise e extraia artefatos forenses por correspondência de strings e padrões regex
  • 📅 Crie linhas do tempo de execução analisando artefatos Shimcache e enriquecendo-os com dados do Amcache
  • 💡 Analise o banco de dados SRUM e forneça insights sobre ele
  • ⬇️ Extraia o conteúdo bruto de artefatos forenses (MFT, colmeias de registro, bancos de dados ESE)
  • ⚡ Extremamente rápido, escrito em rust, envolvendo a biblioteca EVTX parser de @OBenamram
  • 🪶 Execução e formatos de saída limpos e leves, sem inchaço desnecessário
  • 🔥 Marcação de documentos (correspondência de lógica de detecção) fornecida pela biblioteca TAU Engine
  • 📑 Produza resultados em uma variedade de formatos, como formato de tabela ASCII, formato CSV e formato JSON
  • 💻 Pode ser executado em MacOS, Linux e Windows

Índice

  • Recursos
  • Por que Chainsaw?
  • Lógica de Caça para Logs de Eventos do Windows
  • Guia de Início Rápido
    • Baixando e Executando
    • Instalar/Compilar com Nix
    • Avisos de EDR e AV
    • O que mudou no Chainsaw v2
  • Exemplos
    • Pesquisando
    • Caçando
    • Análise
      • Shimcache
      • SRUM (System Resource Usage Monitor)
      • Gaps (detecção de lacunas em logs de eventos)
    • Extraindo
  • Agradecimentos

Informações estendidas podem ser encontradas na Wiki desta ferramenta: https://github.com/WithSecureLabs/chainsaw/wiki

Por que Chainsaw?

Na WithSecure Countercept, ingerimos uma ampla gama de fontes de telemetria de endpoints através do nosso agente EDR para fornecer nosso serviço gerenciado de detecção e resposta. No entanto, há circunstâncias em que precisamos analisar rapidamente artefatos forenses que não foram capturados pelo nosso EDR, um exemplo comum sendo investigações de resposta a incidentes em um ambiente onde nosso EDR não estava instalado no momento do comprometimento. O Chainsaw foi criado para fornecer aos nossos caçadores de ameaças e consultores de resposta a incidentes uma ferramenta para realizar triagem rápida de artefatos forenses nessas circunstâncias.

Logs de Eventos do Windows

Os logs de eventos do Windows fornecem uma rica fonte de informações forenses para caça a ameaças e investigações de resposta a incidentes. Infelizmente, processar e pesquisar em logs de eventos pode ser um processo lento e demorado, e na maioria dos casos requer a sobrecarga de infraestrutura ao redor – como uma pilha ELK ou instância Splunk – para caçar eficientemente através dos dados de log e aplicar lógica de detecção. Essa sobrecarga frequentemente significa que as equipes azuis são incapazes de fazer triagem rápida de logs de eventos do Windows para fornecer a direção e as conclusões necessárias para progredir em suas investigações. O Chainsaw resolve esse problema, pois permite a pesquisa e caça rápidas através de logs de eventos do Windows.

No momento da escrita, existem muito poucas ferramentas de código aberto e autônomas que fornecem um método simples e rápido de triagem de logs de eventos do Windows, identificando elementos interessantes dentro dos logs e aplicando um formato de regra de lógica de detecção (como Sigma) para detectar sinais de atividade maliciosa. Em nossos testes, as ferramentas que existiam lutavam para aplicar eficientemente lógica de detecção a grandes volumes de logs de eventos, tornando-as inadequadas para cenários onde a triagem rápida é necessária.

Lógica de Caça para Logs de Eventos do Windows

Correspondência de Regras Sigma

Usando os parâmetros --sigma e --mapping, você pode especificar um diretório contendo um subconjunto de regras de detecção SIGMA (ou apenas todo o repositório git do SIGMA) e o chainsaw carregará, converterá e executará automaticamente essas regras contra os logs de eventos fornecidos. O arquivo de mapeamento informa ao chainsaw quais campos nos logs de eventos usar para correspondência de regras. Por padrão, o Chainsaw suporta uma ampla gama de tipos de Log de Eventos, incluindo, mas não se limitando a:

Tipo de EventoID do Evento
Criação de Processo (Sysmon)1
Conexões de Rede (Sysmon)3
Carregamentos de Imagem (Sysmon)7
Criação de Arquivo (Sysmon)11
Eventos de Registro (Sysmon)13
Blocos de Script Powershell4104
Criação de Processo4688
Criação de Tarefa Agendada4698
Criação de Serviço7045

Veja o arquivo de mapeamento para a lista completa de campos que são usados para detecção de regras, e sinta-se à vontade para estendê-lo conforme suas necessidades.

Regras de Detecção do Chainsaw

Além de suportar regras sigma, o Chainsaw também suporta um formato de regra personalizado. No repositório você encontrará um diretório rules que contém várias regras do Chainsaw que permitem aos usuários:

  1. Extrair e analisar alertas de AV do Windows Defender, F-Secure, Sophos e Kaspersky
  2. Detectar logs de eventos chave sendo limpos, ou o serviço de log de eventos sendo interrompido
  3. Usuários sendo criados ou adicionados a grupos de usuários sensíveis
  4. Eventos de Logins Remotos (Serviço, RDP, Rede etc.). Isso ajuda os caçadores a identificar fontes de movimento lateral
  5. Força bruta de contas de usuário locais

Guia de Início Rápido

Baixando e Executando

Com o lançamento do Chainsaw v2, decidimos não mais incluir os repositórios Sigma Rules e EVTX-Attack-Samples como submódulos do Chainsaw. Recomendamos que você clone esses repositórios separadamente para garantir que tenha as versões mais recentes.

Se você ainda precisa de um pacote tudo-em-um contendo o binário do Chainsaw, regras Sigma e logs de Eventos de exemplo, você pode baixá-lo da seção de releases deste repositório do GitHub. Nesta seção de releases você também encontrará versões pré-compiladas apenas do binário do Chainsaw para várias plataformas e arquiteturas.

Se você quiser compilar o Chainsaw você mesmo, você pode clonar o repositório do Chainsaw:

git clone https://github.com/WithSecureLabs/chainsaw.git

e compilar o código você mesmo executando: cargo build --release. Uma vez que a compilação terminar, você encontrará uma cópia do binário compilado na pasta target/release.

Certifique-se de compilar com a flag --release, pois isso garantirá um tempo de execução significativamente mais rápido.

Baixar ferramenta