Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
FileWatchTower — FWT — это инструмент анализа безопасности и мониторинга файлов, который использует события Sysmon. | Kitploit
Инструменты/GitHubGitHub/iomoath/filewatchtower
Анализ хэшейФорензикаАнализ вредоносных программЦифровая криминалистикаРазведка угрозРеагирование на ИнцидентыАнализ Журналов
GitHubiomoath/filewatchtower

FileWatchTower

FWT — это инструмент анализа безопасности и мониторинга файлов, который использует события Sysmon.

Репозиторий
2942 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

FileWatchTower - FWT

Примечание: этот проект больше не поддерживается и размещён здесь из архива проектов в справочных целях. Он доступен всем, кто заинтересован в разработке программного обеспечения для анализа файлов.

FWT — это инструмент анализа безопасности и мониторинга файлов, использующий события Sysmon. Он отслеживает файлы, о которых сообщают источники журнала событий Sysmon, выполняет углублённый анализ безопасности, а затем формирует отчёты в формате XML или JSON. Эти отчёты могут передаваться в файл журнала, внешний API или Windows Events.

Мотивация этого проекта — сбор дополнительной информации о вновь созданных или изменённых файлах в системе, что обеспечивает аналитикам безопасности более глубокое понимание происходящего и сокращает время анализа. Кроме того, информация, генерируемая FWT, позволяет создавать широкий спектр новых правил обнаружения SIEM.

Примечание: обязательно запускайте Visual Studio от имени администратора.

Пример файла конфигурации

root@kitploit:~

<FileWatchTower schemaversion="1.0">
  <HashAlgorithms>md5,sha256,imphash,ssdeep</HashAlgorithms>
  <CheckRevocation>true</CheckRevocation>
  <AnalyzeDiscImages>true</AnalyzeDiscImages>
  <AnalyzeLnkFiles>true</AnalyzeLnkFiles>
  <ExtractFileNtfsZoneIdentifierInformation>true</ExtractFileNtfsZoneIdentifierInformation>
  
  <MaxTargetFileSize>33554432</MaxTargetFileSize>

  <!-- Write events to Windows Event logs.-->
  <WriteToWinEventLogs>true</WriteToWinEventLogs>

   <!-- accepted values: 'json', 'xml' -->
  <WinEventLogOutputFormat>xml</WinEventLogOutputFormat>


  <!-- Write events to a file. Leave empty to disable file reporter -->
  <LogDirectoryPath>C:\logs</LogDirectoryPath>

  <!-- accepted values: 'xml', 'json'. -->
  <LogFileOutputFormat>json</LogFileOutputFormat>

 
  <!-- accepted values: 'json' -->
  <ApiLogOutputFormat>json</ApiLogOutputFormat>

  <!-- Leave empty to disable API reporter -->
  <ApiLogEndpointUrl></ApiLogEndpointUrl>
  <ApiExtraHeaders>
    <ApiExtraHeader>Authorization: OAuth xxx</ApiExtraHeader>
    <ApiExtraHeader>User-agent: curl</ApiExtraHeader>
  </ApiExtraHeaders>
</FileWatchTower>

Примеры JSON-отчётов

root@kitploit:~
{
  "EventId": 11,
  "RuleName": "Downloads",
  "UtcTime": "2024-07-09T06:58:53.102",
  "CreationUtcTime": "2024-07-09T06:58:52.653",
  "EventName": "FileCreate",
  "ProcessId": "10768",
  "Image": "C:\\Program Files\\Mozilla Firefox\\firefox.exe",
  "TargetFilename": "C:\\Users\\user\\Downloads\\good.exe:Zone.Identifier",
  "User": "example\\user",
  "ComputerName": "WKSTN-A.example.local",
  "Md5": "a673313aa0a8885e4b7b5ed36bc90cb0",
  "Sha256": "59a3dc89b1e629fe2c423d34c00a56771eeae794bffb7cee7e1f62d042e283e9",
  "Entropy": 4.83,
  "HasExportTable": false,
  "HasImportTable": false,
  "IsExecutableImage": false,
  "IsDotNet": false,
  "IsSigned": false,
  "IsTrustedAuthenticodeSignature": false,
  "HasValidAuthenticodeCertChain": false,
  "CertificateNotValidBefore": "0001-01-01T00:00:00",
  "CertificateNotValidAfter": "0001-01-01T00:00:00",
  "InterestingStrings": "Go Compiler"
}
root@kitploit:~
{
  "EventId": 11,
  "RuleName": "Downloads",
  "UtcTime": "2024-07-11T03:52:58.919",
  "CreationUtcTime": "2024-07-11T03:52:58.919",
  "EventName": "FileCreate",
  "ProcessId": "7128",
  "Image": "C:\\Windows\\Explorer.EXE",
  "TargetFilename": "C:\\Users\\user\\Downloads\\pageant(2) - Copy.exe",
  "User": "example\\user",
  "ComputerName": "WKSTN-2.example.local",
  "FileTimeDateStamp": "2024-04-06T12:49:38+03:00",
  "Md5": "5ea699678f3f6d822276f84e16160a3d",
  "Sha1": null,
  "Sha256": "7addf7a1de108be44d4de20f7f6c35760087486eba44655d2e6b3b0dccffd519",
  "ImpHash": "b8b6b1c2144f4f51c01ec39e077201b4",
  "SsDeep": "24576:iGHy3QhuG8vaKIe0MStS/o6ui2O9iMMSJ:CAhn8SKIeVSc/zuiJiM9",
  "TypeRefHash": null,
  "Entropy": 7.41,
  "ZoneIdentifier": "[ZoneTransfer] ZoneId=3; ReferrerUrl=https://www.chiark.greenend.org.uk/; HostUrl=https://the.earth.li/~sgtatham/putty/0.81/w32/pageant.exe[/ZoneTransfer]",
  "PdbFileName": null,
  "Machine": "I386",
  "SubSystem": "WindowsGui",
  "MetaDataHeaderSignature": null,
  "HasExportTable": false,
  "HasImportTable": true,
  "Architecture": "32Bit",
  "IsExecutableImage": true,
  "IsDotNet": false,
  "IsSigned": true,
  "IsTrustedAuthenticodeSignature": false,
  "HasValidAuthenticodeCertChain": false,
  "SigningAuthenticodeCertificateIssuer": "CN=Sectigo Public Code Signing CA R36, O=Sectigo Limited, C=GB",
  "CertificateSubject": "CN=Simon Tatham, O=Simon Tatham, S=Cambridgeshire, C=GB",
  "InterestingStrings": "",
  "CertificateNotValidBefore": "2021-11-06T03:00:00+03:00",
  "CertificateNotValidAfter": "2024-11-06T02:59:59+03:00",
  "IsoDisc": null,
  "LnkFile": null
}

Внешние вспомогательные библиотеки

  • PeNet
  • DiscUtils.Core
  • DiscUtils.Iso9660
  • DiscUtils.Streams
  • securifybv.PropertyStore
  • securifybv.ShellLink
  • Trinet.Core.IO.Ntfs

Этот проект разработан в тестовых и исследовательских целях и предоставляется «как есть».

Скачать инструмент