
agentic-threat-hunting-framework v0.19.0
ATHF — это фреймворк для агентного поиска угроз, предназначенный для создания систем, способных запоминать, обучаться и действовать с возрастающей автономией.
Agentic Threat Hunting Framework (ATHF)

Быстрый старт • Установка • Документация • Примеры
Дайте вашей программе охоты за угрозами память и агентность.
Agentic Threat Hunting Framework (ATHF) — это уровень памяти и автоматизации для вашей программы охоты за угрозами. Он придаёт вашим охотам структуру, постоянство и контекст — делая каждое прошлое расследование доступным как людям, так и ИИ.
ATHF работает с любой методологией охоты (PEAK, TaHiTI или ваш собственный процесс). Это не замена; это уровень, который делает ваш существующий процесс готовым к работе с ИИ.
Что такое ATHF?
ATHF обеспечивает структуру и постоянство для программ охоты за угрозами. Это фреймворк на основе Markdown, который:
- Документирует охоты с использованием паттерна LOCK (Learn → Observe → Check → Keep)
- Ведёт доступный для поиска репозиторий прошлых расследований
- Позволяет ИИ-ассистентам обращаться к вашему окружению и предыдущей работе
- Работает с любой платформой SIEM/EDR
- НОВОЕ: Включает агентов исследования и генерации гипотез на основе ИИ (v0.3.0+)
Проблема
Большинство программ охоты за угрозами теряют ценный контекст, как только охота завершается. Заметки живут в Slack или тикетах, запросы пишутся один раз и забываются, а извлечённые уроки существуют только в головах аналитиков.
Даже ИИ-инструменты каждый раз начинают с нуля, не имея доступа к вашему окружению, вашим данным или вашим прошлым охотам.
ATHF меняет это, придавая вашим охотам структуру, постоянство и контекст.
Подробнее: docs/why-athf.md
Паттерн LOCK
Каждая охота за угрозами следует одному и тому же базовому циклу: Learn → Observe → Check → Keep.

- Learn: Соберите контекст из threat intel, оповещений или аномалий
- Observe: Сформулируйте гипотезу о поведении противника
- Check: Проверьте гипотезы целевыми запросами
- Keep: Зафиксируйте результаты и извлечённые уроки
Почему LOCK? Он достаточно компактен, чтобы им было удобно пользоваться, и достаточно строг, чтобы агенты могли его интерпретировать. Фиксируя каждую охоту в этом формате, ATHF позволяет ИИ-ассистентам вспоминать предыдущую работу и предлагать уточнённые запросы на основе прошлых результатов.
Подробнее: docs/lock-pattern.md
Пять уровней агентной охоты
ATHF определяет простую модель зрелости. Каждый уровень опирается на предыдущий.
Большинство команд будут находиться на уровнях 1–2. Всё, что за их пределами, — опциональная зрелость.

| Уровень | Возможность | Что вы получаете |
|---|---|---|
| 0 | Ad-hoc | Охоты существуют в Slack, тикетах или заметках аналитиков |
| 1 | Документированный | Постоянные записи охот с использованием LOCK |
| 2 | Поисковый | ИИ читает и вспоминает ваши охоты |
| 3 | Генеративный | ИИ выполняет запросы через MCP-инструменты, проводит исследования |
| 4 | Агентный | Автономные агенты наблюдают и действуют, генерируют гипотезы |
Уровень 1: Запускается в течение дня Уровень 2: Запускается в течение недели Уровень 3: 2–4 недели (опционально) Уровень 4: 1–3 месяца (опционально)
Подробнее: docs/maturity-model.md
🚀 Быстрый старт
Вариант 1: Установка из PyPI (рекомендуется)
# Install ATHF
pip install agentic-threat-hunting-framework
# Initialize your hunt program
athf init
# NEW: Conduct research before hunting (5-skill methodology)
athf research new --topic "LSASS dumping" --technique T1003.001
# Create your first hunt (link to research)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001
Вариант 2: Установка из исходного кода (для разработки)
# Clone and install from source
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .
# Initialize and start hunting
athf init
athf hunt new --technique T1003.001
Вариант 3: Чистый Markdown (без установки)
# Clone the repository
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
# Copy a template and start documenting
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md
# Customize AGENTS.md with your environment
# Add your SIEM, EDR, and data sources
Выберите своего ИИ-ассистента: Claude Code, GitHub Copilot или Cursor — любой инструмент, который может читать файлы вашего репозитория.
Полное руководство: docs/getting-started.md
🔧 Команды CLI
ATHF включает полнофункциональный CLI для управления вашими охотами. Вот краткая справка:
Инициализация рабочего пространства
athf init # Interactive setup
athf init --non-interactive # Use defaults
Исследования и генерация гипотез (НОВОЕ в v0.3.0)
# Conduct thorough pre-hunt research (15-20 min)
athf research new --topic "LSASS dumping" --technique T1003.001
# Quick research for urgent hunts (5 min)
athf research new --topic "Pass-the-Hash" --depth basic
# Generate AI-powered hypothesis from threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"
# List research and agents
athf research list
athf agent list
Создание охот
athf hunt new # Interactive mode
athf hunt new \
--technique T1003.001 \
--title "LSASS Dumping Detection" \
--platform windows \
--research R-0001 # Link to research document
Список и поиск
athf hunt list # Show all hunts
athf hunt list --status completed # Filter by status
athf hunt list --directory test # Filter by environment (test/production)
athf hunt list --output json # JSON output
athf hunt search "kerberoasting" # Full-text search
athf hunt search "credential" --directory production # Search with directory filter
athf research search "credential" # Search research docs
Проверка и статистика
athf hunt validate # Validate all hunts
athf hunt validate H-0001 # Validate specific hunt
athf hunt stats # Show statistics
athf hunt coverage # MITRE ATT&CK coverage
athf research stats # Research metrics
Управление данными ATT&CK (НОВОЕ в v0.11.0)
# Install STIX support (optional)
pip install 'agentic-threat-hunting-framework[attack]'
# Download live ATT&CK data (835+ techniques with full metadata)
athf attack update
# Check provider status
athf attack status
# Look up technique metadata
athf attack lookup T1003.001
# List techniques for a tactic
athf attack techniques credential-access
Без mitreattack-python ATHF использует жёстко заданный запасной вариант v14 (14 тактик, приблизительные подсчёты). С ним вы получаете полные метаданные техник: платформы, источники данных, суб-техники и точные подсчёты.
MCP-сервер (НОВОЕ в v0.11.0)
# Install MCP dependencies
pip install 'agentic-threat-hunting-framework[mcp]'
# Start MCP server (for Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts
Настройте в ~/.claude/mcp-servers.json:
{
"athf": {
"command": "athf-mcp",
"env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
}
}
Автономная точка входа athf-mcp автоматически определяет ваше рабочее пространство по текущей рабочей директории (cwd) или переменной окружения ATHF_WORKSPACE. Используйте athf mcp serve --workspace /path для явного указания путей.
Примечание по безопасности: транспорты
sseиstreamable-httpпривязываются к127.0.0.1и не проходят аутентификацию. Каждый инструмент читает всё ваше рабочее пространство, а некоторые вызывают LLM-агентов за ваш счёт. Передавайте--hostтолько для привязки к маршрутизируемому интерфейсу и размещайте перед ним аутентифицирующий прокси. Транспортstdioпо умолчанию вообще не открывает сокетов.
Предоставляет 17 инструментов: управление охотами, семантический поиск, покрытие ATT&CK, исследования, расследования и генерацию гипотез на основе ИИ — всё это доступно напрямую из вашего ИИ-ассистента для программирования.
Полная документация: Справочник по CLI
📺 Смотрите в действии

Посмотрите ATHF в действии: инициализируйте рабочее пространство, создавайте охоты и изучайте свой каталог охоты за угрозами менее чем за 60 секунд.
Установка
Смотрите раздел Быстрый старт выше для получения вариантов установки (PyPI, исходный код или чистый markdown).
Предварительные требования:
- Python 3.8–3.13 (для варианта с CLI)
- Ваш любимый ИИ-ассистент для программирования
Документация
Основные концепции
- Почему существует ATHF — Проблема и её решение
- Паттерн LOCK — Структура для всех охот
- Модель зрелости — Объяснение пяти уровней
- Начало работы — Пошаговое введение
Руководства по уровням
- Уровень 1: Документированные охоты
- Уровень 2: Поисковая память
- Уровень 3: Генеративные возможности
- Уровень 4: Агентные рабочие процессы
Интеграция и настройка
- Установка и разработка — Настройка, кастомизация форка, тестирование
- Каталог MCP — Доступные интеграции инструментов
- Краткие руководства — Настройка для конкретных инструментов
- Использование ATHF — Внедрение и настройка
🎖️ Избранные охоты
H-0001: Обнаружение информационного стилера для macOS
Обнаружен Atomic Stealer, собиравший cookie-файлы Safari через AppleScript. Результат: 1 истинно-положительное срабатывание, хост изолирован до эксфильтрации.
Ключевой вывод: Обнаружение на основе поведения превзошло сигнатурные подходы. Проверка подписей процессов выявила неподписанное вредоносное ПО, пытавшееся собрать данные.
Посмотреть полную охоту → | Посмотреть больше примеров →
Почему это важно
Возможно, вы задаётесь вопросом, как это соотносится с такими фреймворками, как PEAK. PEAK даёт вам надёжный метод того, как охотиться. ATHF строится на этом фундаменте, обеспечивая структуру, память и преемственность. PEAK направляет работу. ATHF гарантирует, что вы фиксируете работу, организуете её и переиспользуете в будущих охотах.
Агентная охота за угрозами — это не про замену аналитиков. Это про создание систем, которые могут:
- Помнить, что уже было сделано
- Учиться на прошлых успехах и ошибках
- Поддерживать человеческие решения контекстным припоминанием
Когда у вашего фреймворка есть память, вы перестаёте терять знания из-за текучки кадров или забытых заметок. Когда ваш ИИ-ассистент может обращаться к этой памяти, он становится мультипликатором силы.
💬 Сообщество и внедрение
- GitHub Discussions: Задавайте вопросы, делитесь охотами
- Issues: Сообщайте об ошибках или запрашивайте функции
- LinkedIn: Nebulock Inc. — Подписывайтесь на обновления
Использование ATHF в вашей организации: ATHF — это фреймворк, который нужно внедрять у себя, а не платформа для расширения. Форкайте его, настраивайте, делайте своим. Смотрите USING_ATHF.md для руководства по внедрению. Ваши охоты остаются вашими — обратная публикация необязательна, но приветствуется.
Репозиторий: https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
Цель — помочь каждой команде охоты за угрозами перейти от ad-hoc памяти к структурированной агентной возможности.
🛠️ Разработка и настройка
ATHF спроектирован так, чтобы его можно было форкать и настраивать под вашу организацию.
Смотрите docs/INSTALL.md#development--customization, где описаны:
- Настройка вашего форка для разработки
- Pre-commit хуки для контроля качества кода
- Тестирование и проверка типов
- Примеры настройки
- Интеграция с CI/CD
Быстрый старт:
pip install -e ".[dev]" # Install dev dependencies
pre-commit install # Set up quality checks
pytest tests/ -v # Run tests
👤 Автор
Создано Sydney Marrone © 2025
Начните с малого. Документируйте одну охоту. Добавьте структуру. Стройте память.
Память — это мультипликатор. Агентность — это сила. Как только ваша программа сможет помнить, всё остальное станет возможным.
Удачной охоты!