Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/yarox24/attack_monitor
Ferramentas DefensivasAnálise Dinâmica (Sandboxing)Análise de MalwareResposta a Incidentes
GitHubyarox24/attack_monitor

attack_monitor

Software de detecção de endpoints e análise de malware

Ver Repositório
23358há 6 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Attack Monitor

Attack Monitor é uma aplicação Python desenvolvida para aprimorar as capacidades de monitoramento de segurança de estações de trabalho/servidores Windows 7/2008 (e todas as versões posteriores) e automatizar a análise dinâmica de malware.

Modos atuais (mutuamente exclusivos):

  • Detecção de endpoint (ED)
  • Análise de malware (em Máquina Virtual dedicada)

Com base em eventos de:

  • Logs de eventos do Windows
  • Sysmon
  • Watchdog (biblioteca Python de monitoramento do sistema de arquivos)
  • TShark (apenas modo de análise de malware)

Versão atual

0.9.0 (Alpha)

Contato

[email protected]

Demonstração

demo/ed.gif

Sistemas Operacionais Suportados

  • Windows 7, 8, 10 (x86 ou x64)
  • Windows 2008, 2012, 2016 (x86 ou x64)

Pré-requisitos

  • Powershell 5
  • Sysmon (Baixado, configurado e instalado pelo installer.py)
  • Python 3.6 (64 bits) - deve funcionar no Python 3.x
  • Tshark (Análise de malware apenas)
  • Várias bibliotecas Python3 (requirements.txt)
  • Biblioteca StoneEngine (incluída, publicada pela primeira vez, interface de alto nível para logs de eventos do Windows - estado Alfa)

Eventos do sistema suportados

Alguns eventos são suportados apenas no Modo de Análise de Malware

  • Alterações no sistema de arquivos
  • Conexões de rede permitidas
  • Atividade do PowerShell (detalhada apenas com PowerShell 5)
  • Criação de processos
  • Atividade SMB
  • Tarefas agendadas
  • Manipulações de contas locais
  • Logins bem-sucedidos/falhos
  • Carregamento de drivers
  • Acesso direto a disco
  • Monitoramento do registro
  • Eventos de pipe
  • Serviços
  • Log de auditoria limpo
  • Monitoramento WMI de consultas + persistência WMI
  • Captura de requisições DNS (via Tshark)

Instalação - Modo de Detecção de Endpoint

Para o modo de Análise de Malware - consulte a próxima seção

root@kitploit:~
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => Choose endpoint detection mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => Choose endpoint detection mode
python installer.py exceptions
[Apply section] Installation - How to enable WMI audit?

Instalação - Modo de Análise de Malware

Para o modo de Detecção de Endpoint - consulte a seção anterior

root@kitploit:~
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => Choose malware analysis mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => Choose malware analysis mode
[Install tshark] https://www.wireshark.org/download.html // To default location
[Apply section] Installation - How to choose network interface for malware listening? // (currently only DNS)
[Apply section] Installation - How to enable WMI audit?
[Apply section] Installation - How to monitor specific directories?

Instalação - Como habilitar auditoria WMI?

root@kitploit:~
compmgmt.msc
Services and Applications -> WMI Control -> Properties
Security -> Security -> Advanced -> Auditing -> Add

Select principal: Everyone
Type: All
Show advanced permissions:
  Select all (Execute Methods ... Edit Security)

Por que não está no script installer.py? É difícil fazer isso programaticamente

Instalação - Como escolher a interface de rede para escuta de malware?

Edite C:\Program Files\Attack Monitor\config\attack_monitor.cfg

Altere na seção [feeder_network_tshark]: network_interface=PUT INTERFACE NAME HERE # sem aspas

Como determinar o nome da interface?

O TShark usa o nome do Painel de Controle\Rede e Internet\Conexões de Rede (Alterar configurações do adaptador) por exemplo, nome: WiFi AC => Nome personalizado definido pelo usuário por exemplo, nome: Ethernet0

Instalação - Como monitorar diretórios específicos?

Edite C:\Program Files\Attack Monitor\config\monitored_directories.json

Para análise de malware, é recomendado monitorar todos os eventos (exceto dir_modified) para o diretório C:\ com a flag recursiva ativada. Adicione também diretórios adicionais se relevante.

Como funciona?

  1. O alerta vem de uma fonte (Log de Eventos do Windows, Sysmon, alteração no sistema de arquivos, TShark)

  2. O alerta é verificado em config\exceptions\exception.json que contém todos os alertas que devem ser ignorados A) Para Detecção de Endpoint - Um conjunto predefinido de alertas ignorados é fornecido com o software B) Para Análise de Malware - você precisa adicionar exceções manualmente em um sistema ativo em estado limpo

  3. O alerta está presente em exception.json? Sim) É descartado [Vá para o passo 1] Não) Vá para o próximo passo

  4. O modo de aprendizado está ativado? (Pode ser ativado no ícone da bandeja, ou permanentemente no arquivo de configuração) Sim) Uma janela de alerta pergunta se você deseja ignorar este alerta; se sim, quais campos devem corresponder para considerar o evento como ignorado? (comparação simples, substring, regex)

    • Se você decidiu adicionar uma exceção para este alerta - O alerta é adicionado às exceções [Vá para o passo 1]
    • Se você decidiu pular a janela de exceção - Vá para o próximo passo

    Não) Vá para o próximo passo

  5. Alertar o usuário sobre o evento capturado. Saídas:

    • Notificação de balão na bandeja do sistema (Apenas quando você está movendo o mouse e o computador não está bloqueado)
    • O alerta é salvo em logs\.txt

Bugs conhecidos

  • A saída não é graciosa
  • O ícone da bandeja aparece e desaparece
Baixar ferramenta