Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
APT-Hunter — APT-Hunter — это инструмент поиска угроз (Threat Hunting) для журналов событий Windows, созданный с подходом фиолетовой команды (purple team) для обнаружения движений APT, скрытых в море журналов событий Windows, чтобы сократить время выявления подозрительной активности. | Kitploit
Инструменты/GitHubGitHub/ahmedkhlief/apt-hunter
ФорензикаРазведка угрозРеагирование на ИнцидентыАнализ Журналов
GitHubahmedkhlief/apt-hunter

APT-Hunter

APT-Hunter — это инструмент поиска угроз (Threat Hunting) для журналов событий Windows, созданный с подходом фиолетовой команды (purple team) для обнаружения движений APT, скрытых в море журналов событий Windows, чтобы сократить время выявления подозрительной активности.

Репозиторий
1.4k2462510 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Сайт
Поделиться

APT-Hunter

APT-Hunter

Threat hunting for Windows event logs, built with a purple-team mindset.

Release Downloads Stars Contributors Python 3.8+ License

APT-Hunter — это инструмент threat hunting для журналов событий Windows. Он использует предопределённые правила обнаружения и статистику журналов, чтобы выявлять активность APT, скрытую в больших объёмах событий, сокращая время, необходимое для обнаружения подозрительного поведения. Он особенно эффективен при оценке компрометации.

Результаты записываются в виде таймлайна, который можно анализировать непосредственно в Excel, Timeline Explorer, Timesketch и аналогичных инструментах, либо изучать во встроенной веб-панели с опциональной локальной LLM-сортировкой.

  • Introducing APT-Hunter
  • APT-Hunter v3.0: rebuilt with multiprocessing

Содержание

  • Возможности
  • Установка
  • Быстрый старт
  • Параметры командной строки
  • Примеры
  • Веб-панель
  • Локальный анализ с помощью LLM
  • Агентная сортировка
  • Примеры выходных данных
  • Автор
  • Благодарности

Возможности

  • Обнаружение на основе правил для Security, System, Sysmon, PowerShell, Defender, WinRM, Scheduled Tasks, Terminal Services и других журналов; тип журнала определяется автоматически.
  • Многопроцессный движок для быстрого анализа больших наборов журналов.
  • Hunting по строке, регулярному выражению или файлу регулярных выражений, а также поддержка правил Sigma.
  • Hunting по журналам аудита Office 365.
  • Вывод в виде таймлайна в форматах Excel, CSV (готовый для Timesketch) и отдельные отчёты по входу в систему, выполнению процессов и доступу к объектам.
  • Веб-панель с фильтрацией, графиками, таймлайном инцидента и экспортом IR-отчёта (Markdown / .docx).
  • Локальный анализ с помощью LLM через любой OpenAI-совместимый сервер (Ollama, LM Studio, llama.cpp). Никакие данные не покидают вашу машину.
  • Агентная сортировка, которая кластеризует тысячи оповещений в короткий, удобный для проверки список находок.

Установка

Скачайте скомпилированные бинарные файлы со страницы Releases или запустите из исходного кода (Python 3.8+):

git clone https://github.com/ahmedkhlief/APT-Hunter.git
cd APT-Hunter
python3 -m pip install -r requirements.txt

Быстрый старт

python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport

-p принимает каталог или отдельный файл. Добавьте -web, чтобы открыть панель по завершении анализа.

APT-Hunter Help

APT-Hunter analysing with all reports

APT-Hunter command-line output

APT-Hunter Excel output

APT-Hunter CSV output with Timesketch

Параметры командной строки

Запустите python3 APT-Hunter.py -h для полного списка. Основные параметры:

ПараметрОписание
-p, --pathФайл или папка с журналами для анализа
-o, --outИмя / каталог для выходных данных
-start, -endОграничить таймлайн (формат ISO)
-tzЧасовой пояс (local или, например, Asia/Dubai)
-coresИспользуемые ядра CPU (по умолчанию: половина доступных)
-hunt, -huntfile, -eidHunting по строке/регулярному выражению, файлу регулярных выражений или Event ID
-sigma, -rulesHunting с правилами Sigma, преобразованными в JSON
-o365hunt, -o365rules, -o365rawHunting по журналам аудита Office 365
-procexec, -logon, -objaccess, -allreportДополнительные отчёты
-web, -webview, -webhost, -webportЗапуск веб-панели
-llm, -llm-provider, -llm-url, -llm-model, -llm-key, -llm-severity, -llm-batch, -llm-contextЛокальный анализ с помощью LLM

Примеры

Анализ папки с файлами EVTX (типы журналов определяются автоматически):

python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport

Фокус на определённом временном интервале:

python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport -start 2022-04-03 -end 2022-04-05T20:56

Hunting по строке, регулярному выражению или файлу регулярных выражений:

python3 APT-Hunter.py -hunt "psexec" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile "(psexec|psexesvc)" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile huntfile.txt -p /opt/wineventlogs/ -o Project2

Hunting с правилами Sigma:

python3 APT-Hunter.py -sigma -rules rules.json -p /opt/wineventlogs/ -o Project2

Получение последних правил Sigma, преобразованных для APT-Hunter (создаёт rules.json):

./Get_Latest_Sigma_Rules.sh

Веб-панель

Просмотр сгенерированного отчёта в браузере: фильтрация, графики, таймлайн инцидента и экспорт IR-отчёта.

python3 run_webapp.py <Output>/<Output>_Report.xlsx     # или передайте каталог с выходными данными
python3 APT-Hunter.py -p <logs> -o <Output> -web         # анализ, затем открытие панели
python3 APT-Hunter.py -webview <Output>                  # открыть существующий отчёт

Принятие находки сортировки закрепляет её на таймлайне инцидента вместе с её доказательствами, прикреплёнными в виде сворачиваемых подсобытий: они располагаются под находкой в таблице, а не чередуются со всем остальным, и не отображаются на графиках таймлайна, чтобы графики оставались читаемыми. Удаление находки удаляет и её подсобытия.

По умолчанию сервер привязывается к 0.0.0.0:5000. Используйте --host / --port (или -webhost / -webport), чтобы изменить это, например --host 127.0.0.1, чтобы оставить его локальным. Проверенные находки и таймлайн сохраняются при перестроении кэша отчёта.

Скачать инструмент