
APT-Hunter — это инструмент поиска угроз (Threat Hunting) для журналов событий Windows, созданный с подходом фиолетовой команды (purple team) для обнаружения движений APT, скрытых в море журналов событий Windows, чтобы сократить время выявления подозрительной активности.
APT-Hunter — это инструмент для Threat Hunting по журналам событий Windows, созданный с мышлением фиолетовой команды для обнаружения движений APT, скрытых в море журналов событий Windows, чтобы сократить время выявления подозрительной активности. APT-Hunter использует предопределенные правила обнаружения и фокусируется на статистике для выявления аномалий, что очень эффективно при оценке компрометации. Результат выводится с временной шкалой, которую можно анализировать непосредственно в Excel, Timeline Explorer, Timesketch и т.д.
Полная информация об инструменте и его использовании в этой статье: introducing-apt-hunter-threat-hunting-tool-using-windows-event-log
Информация о новом релизе: APT-HUNTER V3.0 : Перестроен с многопроцессорностью и новыми крутыми функциями
Twitter : @ahmed_khlief
Linkedin : Ahmed Khlief
Загрузите последнюю стабильную версию APT-Hunter со скомпилированными бинарниками на странице Releases.
APT-Hunter написан на python3, поэтому для использования инструмента необходимо установить необходимые библиотеки.
python3 -m pip install -r requirements.txt
APT-Hunter прост в использовании: используйте аргумент -h для вывода справки и просмотра необходимых опций.
python3 APT-Hunter.py -h





Анализ EVTX-файлов: можно указать каталог с логами или один файл. APT-Hunter автоматически определит тип логов.
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport
Добавление временного интервала для фокусировки на конкретном отрезке:
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport -start 2022-04-03 -end 2022-04-05T20:56
Поиск с использованием строки или регулярного выражения:
python3 APT-Hunter.py -hunt "psexec" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile "(psexec|psexesvc)" -p /opt/wineventlogs/ -o Project2
Поиск с использованием файла, содержащего список регулярных выражений:
python3 APT-Hunter.py -huntfile "huntfile.txt)" -p /opt/wineventlogs/ -o Project2
Поиск с использованием правил Sigma:
python3 APT-Hunter.py -sigma -rules rules.json -p /opt/wineventlogs/ -o Project2
Получение последних правил Sigma, преобразованных для APT-Hunter (результат будет сохранен в файл rules.json, содержащий правила из репозитория Sigma Sigma):
Get_Latest_Sigma_Rules.sh
: Этот CSV-файл можно загрузить в Timesketch для анализа временной шкалы, что поможет увидеть полную картину атаки.
: Этот файл Excel будет содержать все события, обнаруженные во всех журналах Windows, предоставленных APT-Hunter.
: Все события входа с разобранными полями (Дата, Пользователь, Исходный IP, Процесс входа, Имя рабочей станции, Тип входа, Имя устройства, Исходный лог) в виде столбцов.
: Все выполнения процессов, захваченные из журналов событий.
: Все обращения к объектам, захваченные из события (4663).
: Собранные пользователи с их списком SID для помощи в расследовании.
: Отчет о частоте EventID.
Хочу поблагодарить Joe Maccry за его замечательный вклад в варианты использования Sysmon (более 100 вариантов использования добавлено Джо).