Назад к обновлениям
New releaseJul 30, 2026

agentic-threat-hunting-framework v0.17.0

ATHF — это фреймворк для агентного поиска угроз, предназначенный для создания систем, способных запоминать, обучаться и действовать с возрастающей автономией.

Поделиться

Agentic Threat Hunting Framework (ATHF)

ATHF Logo

PyPI version PyPI downloads Python Version License: MIT GitHub stars

Быстрый стартУстановкаДокументацияПримеры

Дайте вашей программе охоты за угрозами память и агентность.

Agentic Threat Hunting Framework (ATHF) — это уровень памяти и автоматизации для вашей программы охоты за угрозами. Он придаёт вашим охотам структуру, постоянство и контекст — делая каждое прошлое расследование доступным как людям, так и ИИ.

ATHF работает с любой методологией охоты (PEAK, TaHiTI или ваш собственный процесс). Это не замена; это уровень, который делает ваш существующий процесс готовым к работе с ИИ.

Что такое ATHF?

ATHF обеспечивает структуру и постоянство для программ охоты за угрозами. Это фреймворк на основе Markdown, который:

  • Документирует охоты с использованием паттерна LOCK (Learn → Observe → Check → Keep)
  • Ведёт доступный для поиска репозиторий прошлых расследований
  • Позволяет ИИ-ассистентам обращаться к вашему окружению и предыдущей работе
  • Работает с любой платформой SIEM/EDR
  • НОВОЕ: Включает агентов исследования и генерации гипотез на основе ИИ (v0.3.0+)

Проблема

Большинство программ охоты за угрозами теряют ценный контекст, как только охота завершается. Заметки живут в Slack или тикетах, запросы пишутся один раз и забываются, а извлечённые уроки существуют только в головах аналитиков.

Даже ИИ-инструменты каждый раз начинают с нуля, не имея доступа к вашему окружению, вашим данным или вашим прошлым охотам.

ATHF меняет это, придавая вашим охотам структуру, постоянство и контекст.

Подробнее: docs/why-athf.md

Паттерн LOCK

Каждая охота за угрозами следует одному и тому же базовому циклу: Learn → Observe → Check → Keep.

The LOCK Pattern

  • Learn: Соберите контекст из threat intel, оповещений или аномалий
  • Observe: Сформулируйте гипотезу о поведении противника
  • Check: Проверьте гипотезы целевыми запросами
  • Keep: Зафиксируйте результаты и извлечённые уроки

Почему LOCK? Он достаточно компактен, чтобы им было удобно пользоваться, и достаточно строг, чтобы агенты могли его интерпретировать. Фиксируя каждую охоту в этом формате, ATHF позволяет ИИ-ассистентам вспоминать предыдущую работу и предлагать уточнённые запросы на основе прошлых результатов.

Подробнее: docs/lock-pattern.md

Пять уровней агентной охоты

ATHF определяет простую модель зрелости. Каждый уровень опирается на предыдущий.

Большинство команд будут находиться на уровнях 1–2. Всё, что за их пределами, — опциональная зрелость.

The Five Levels

УровеньВозможностьЧто вы получаете
0Ad-hocОхоты существуют в Slack, тикетах или заметках аналитиков
1ДокументированныйПостоянные записи охот с использованием LOCK
2ПоисковыйИИ читает и вспоминает ваши охоты
3ГенеративныйИИ выполняет запросы через MCP-инструменты, проводит исследования
4АгентныйАвтономные агенты наблюдают и действуют, генерируют гипотезы

Уровень 1: Запускается в течение дня Уровень 2: Запускается в течение недели Уровень 3: 2–4 недели (опционально) Уровень 4: 1–3 месяца (опционально)

Подробнее: docs/maturity-model.md

🚀 Быстрый старт

Вариант 1: Установка из PyPI (рекомендуется)

# Install ATHF
pip install agentic-threat-hunting-framework

# Initialize your hunt program
athf init

# NEW: Conduct research before hunting (5-skill methodology)
athf research new --topic "LSASS dumping" --technique T1003.001

# Create your first hunt (link to research)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001

Вариант 2: Установка из исходного кода (для разработки)

# Clone and install from source
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .

# Initialize and start hunting
athf init
athf hunt new --technique T1003.001

Вариант 3: Чистый Markdown (без установки)

# Clone the repository
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework

# Copy a template and start documenting
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md

# Customize AGENTS.md with your environment
# Add your SIEM, EDR, and data sources

Выберите своего ИИ-ассистента: Claude Code, GitHub Copilot или Cursor — любой инструмент, который может читать файлы вашего репозитория.

Полное руководство: docs/getting-started.md

🔧 Команды CLI

ATHF включает полнофункциональный CLI для управления вашими охотами. Вот краткая справка:

Инициализация рабочего пространства

athf init                           # Interactive setup
athf init --non-interactive         # Use defaults

Исследования и генерация гипотез (НОВОЕ в v0.3.0)

# Conduct thorough pre-hunt research (15-20 min)
athf research new --topic "LSASS dumping" --technique T1003.001

# Quick research for urgent hunts (5 min)
athf research new --topic "Pass-the-Hash" --depth basic

# Generate AI-powered hypothesis from threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"

# List research and agents
athf research list
athf agent list

Создание охот

athf hunt new                       # Interactive mode
athf hunt new \
  --technique T1003.001 \
  --title "LSASS Dumping Detection" \
  --platform windows \
  --research R-0001                 # Link to research document

Список и поиск

athf hunt list                      # Show all hunts
athf hunt list --status completed   # Filter by status
athf hunt list --directory test     # Filter by environment (test/production)
athf hunt list --output json        # JSON output
athf hunt search "kerberoasting"    # Full-text search
athf hunt search "credential" --directory production  # Search with directory filter
athf research search "credential"   # Search research docs

Проверка и статистика

athf hunt validate                  # Validate all hunts
athf hunt validate H-0001           # Validate specific hunt
athf hunt stats                     # Show statistics
athf hunt coverage                  # MITRE ATT&CK coverage
athf research stats                 # Research metrics

Управление данными ATT&CK (НОВОЕ в v0.11.0)

# Install STIX support (optional)
pip install 'agentic-threat-hunting-framework[attack]'

# Download live ATT&CK data (835+ techniques with full metadata)
athf attack update

# Check provider status
athf attack status

# Look up technique metadata
athf attack lookup T1003.001

# List techniques for a tactic
athf attack techniques credential-access

Без mitreattack-python ATHF использует жёстко заданный запасной вариант v14 (14 тактик, приблизительные подсчёты). С ним вы получаете полные метаданные техник: платформы, источники данных, суб-техники и точные подсчёты.

MCP-сервер (НОВОЕ в v0.11.0)

# Install MCP dependencies
pip install 'agentic-threat-hunting-framework[mcp]'

# Start MCP server (for Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts

Настройте в ~/.claude/mcp-servers.json:

{
  "athf": {
    "command": "athf-mcp",
    "env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
  }
}

Автономная точка входа athf-mcp автоматически определяет ваше рабочее пространство по текущей рабочей директории (cwd) или переменной окружения ATHF_WORKSPACE. Используйте athf mcp serve --workspace /path для явного указания путей.

Примечание по безопасности: транспорты sse и streamable-http привязываются к 127.0.0.1 и не проходят аутентификацию. Каждый инструмент читает всё ваше рабочее пространство, а некоторые вызывают LLM-агентов за ваш счёт. Передавайте --host только для привязки к маршрутизируемому интерфейсу и размещайте перед ним аутентифицирующий прокси. Транспорт stdio по умолчанию вообще не открывает сокетов.

Предоставляет 17 инструментов: управление охотами, семантический поиск, покрытие ATT&CK, исследования, расследования и генерацию гипотез на основе ИИ — всё это доступно напрямую из вашего ИИ-ассистента для программирования.

Полная документация: Справочник по CLI

📺 Смотрите в действии

ATHF Demo

Посмотрите ATHF в действии: инициализируйте рабочее пространство, создавайте охоты и изучайте свой каталог охоты за угрозами менее чем за 60 секунд.

Посмотреть примеры охот →

Установка

Смотрите раздел Быстрый старт выше для получения вариантов установки (PyPI, исходный код или чистый markdown).

Предварительные требования:

  • Python 3.8–3.13 (для варианта с CLI)
  • Ваш любимый ИИ-ассистент для программирования

Документация

Основные концепции

Руководства по уровням

Интеграция и настройка

🎖️ Избранные охоты

H-0001: Обнаружение информационного стилера для macOS

Обнаружен Atomic Stealer, собиравший cookie-файлы Safari через AppleScript. Результат: 1 истинно-положительное срабатывание, хост изолирован до эксфильтрации.

Ключевой вывод: Обнаружение на основе поведения превзошло сигнатурные подходы. Проверка подписей процессов выявила неподписанное вредоносное ПО, пытавшееся собрать данные.

Посмотреть полную охоту → | Посмотреть больше примеров →

Почему это важно

Возможно, вы задаётесь вопросом, как это соотносится с такими фреймворками, как PEAK. PEAK даёт вам надёжный метод того, как охотиться. ATHF строится на этом фундаменте, обеспечивая структуру, память и преемственность. PEAK направляет работу. ATHF гарантирует, что вы фиксируете работу, организуете её и переиспользуете в будущих охотах.

Агентная охота за угрозами — это не про замену аналитиков. Это про создание систем, которые могут:

  • Помнить, что уже было сделано
  • Учиться на прошлых успехах и ошибках
  • Поддерживать человеческие решения контекстным припоминанием

Когда у вашего фреймворка есть память, вы перестаёте терять знания из-за текучки кадров или забытых заметок. Когда ваш ИИ-ассистент может обращаться к этой памяти, он становится мультипликатором силы.

💬 Сообщество и внедрение

Использование ATHF в вашей организации: ATHF — это фреймворк, который нужно внедрять у себя, а не платформа для расширения. Форкайте его, настраивайте, делайте своим. Смотрите USING_ATHF.md для руководства по внедрению. Ваши охоты остаются вашими — обратная публикация необязательна, но приветствуется.

Репозиторий: https://github.com/Nebulock-Inc/agentic-threat-hunting-framework

Цель — помочь каждой команде охоты за угрозами перейти от ad-hoc памяти к структурированной агентной возможности.


🛠️ Разработка и настройка

ATHF спроектирован так, чтобы его можно было форкать и настраивать под вашу организацию.

Смотрите docs/INSTALL.md#development--customization, где описаны:

  • Настройка вашего форка для разработки
  • Pre-commit хуки для контроля качества кода
  • Тестирование и проверка типов
  • Примеры настройки
  • Интеграция с CI/CD

Быстрый старт:

pip install -e ".[dev]"       # Install dev dependencies
pre-commit install            # Set up quality checks
pytest tests/ -v              # Run tests

👤 Автор

Создано Sydney Marrone © 2025


Начните с малого. Документируйте одну охоту. Добавьте структуру. Стройте память.

Память — это мультипликатор. Агентность — это сила. Как только ваша программа сможет помнить, всё остальное станет возможным.

Удачной охоты!

Категории