Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
LogonTracer — Исследуйте вредоносные входы в Windows путем визуализации и анализа журнала событий Windows | Kitploit
Инструменты/GitHubGitHub/jpcertcc/logontracer
Цифровая криминалистикаРазведка угрозРеагирование на ИнцидентыБезопасность ИИАнализ Журналов
GitHubjpcertcc/logontracer

LogonTracer

Исследуйте вредоносные входы в Windows путем визуализации и анализа журнала событий Windows

Репозиторий
3.2k48718 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Version Docker pull test

Концепция

LogonTracer v2 — это инструмент для исследования вредоносных входов в систему путем визуализации и анализа журналов событий Windows Active Directory. Инструмент связывает имя хоста (или IP-адрес) и имя учетной записи, найденные в событиях, связанных со входом, и отображает их в виде графа. Таким образом можно увидеть, с какой учетной записи происходит попытка входа и какой хост используется.

Данный инструмент визуализирует следующие идентификаторы событий, связанные со входом в Windows.

Идентификатор событияОписание
4624Успешный вход
4625Сбой входа
4662Выполнена операция над объектом
4672Назначение специальных привилегий
4719Изменена политика аудита системы
4720Создана учетная запись пользователя
4726Удалена учетная запись пользователя
4728 / 4732 / 4756Участник добавлен в группу безопасности
4729 / 4733 / 4757Участник удален из группы безопасности
4768Аутентификация Kerberos (запрос TGT)
4769Сервисный билет Kerberos (запрос ST)
4776Аутентификация NTLM
5137Создан объект службы каталогов
5141Удален объект службы каталогов

Более подробная информация описана в следующих документах:

  • Visualise Event Logs to Identify Compromised Accounts - LogonTracer -
  • イベントログを可視化して不正使用されたアカウントを調査 (Japanese)

Пример LogonTracer


Что нового в версии 2.0

Анализ безопасности на основе ИИ

LogonTracer v2.0 интегрирует механизм анализа на основе ИИ с использованием моделей OpenAI GPT, обеспечивая интеллектуальное обнаружение угроз, выходящее за рамки традиционных подходов, основанных на правилах.

  • Анализ шаблонов безопасности — автоматическая интерпретация результатов запросов графа и формирование оценок рисков с сопоставлением тактик MITRE ATT&CK
  • Автономный LLM-агент — итеративный ИИ-агент, который автономно генерирует и выполняет Cypher-запросы к графу Neo4j для обнаружения угроз без вмешательства человека
  • Сгенерированные ИИ правила Sigma — преобразование результатов анализа ИИ в развертываемые правила обнаружения Sigma
  • Многоязычная поддержка — ответы ИИ могут генерироваться на английском, японском или французском языках

Интеграция правил Sigma

  • Встроенные правила Sigma — включает полный набор правил SigmaHQ для сканирования EVTX-файлов
  • Sigma-сканирование при загрузке — возможность автоматически выполнять сканирование по правилам Sigma во время загрузки EVTX-файла
  • API повторного сканирования Sigma — повторное сканирование ранее загруженных EVTX-файлов с конкретной папкой правил Sigma через REST API
  • Просмотр результатов Sigma — выделенная страница интерфейса, отображающая результаты обнаружения Sigma в интерактивной таблице

Дополнительный анализ

LogonTracer использует PageRank, Скрытую марковскую модель и ChangeFinder для обнаружения вредоносных хостов и учетных записей из журналов событий.

Список PageRank

С помощью LogonTracer также можно отображать журналы событий в хронологическом порядке.

Временная шкала


Требования

  • Python 3.9 или новее (рекомендуется 3.12)

  • Neo4j 5.x (Community или Enterprise)

  • Ключ API OpenAI (необязательно — требуется только для функций анализа ИИ)

  • Модули Python

root@kitploit:~
numpy
evtx
lxml
scipy
changefinder
flask
hmmlearn>=0.2.8
scikit-learn
elasticsearch-dsl>=7.0.0,<8.0.0
pyyaml
flask-sqlalchemy
flask-login
flask_wtf
flask-limiter
wtforms
GitPython
pysigma>=0.11.0
pysigma-backend-sqlite
openai>=1.0.0
aiohttp
neo4j

Установка

1. Клонировать репозиторий

root@kitploit:~
git clone https://github.com/JPCERTCC/LogonTracer.git
cd LogonTracer

2. Установить зависимости

root@kitploit:~
pip3 install -r requirements.txt

3. Запустить Neo4j

Скачайте и запустите Neo4j. Установите начальный пароль и запомните порт Bolt (по умолчанию: 7687).

4. Отредактировать файл конфигурации

root@kitploit:~
vi config/config.yml

Ключевые настройки:

root@kitploit:~
settings:
  logontracer:
    WEB_PORT: "8080"
    default_user: "neo4j"       # Имя пользователя Neo4j для учетной записи LogonTracer по умолчанию
    default_password: "password" # Измените это перед первым запуском

  neo4j:
    NEO4J_USER: "neo4j"
    NEO4J_PASSWORD: "password"   # Ваш пароль Neo4j
    NEO4J_SERVER: "localhost"
    WS_PORT: "7687"

5. Запустить веб-приложение

root@kitploit:~
python3 logontracer.py --run

Откройте браузер по адресу http://localhost:8080.


Использование

Импорт журналов событий

Импорт EVTX-файла(ов)

root@kitploit:~
python3 logontracer.py -e <путь/к/Security.evtx> -z <смещение UTC> -s <сервер Neo4j> -u <пользователь> -p <пароль>

Импорт XML-файла(ов)

root@kitploit:~
python3 logontracer.py -x <путь/к/event.xml> -z <смещение UTC> -s <сервер Neo4j> -u <пользователь> -p <пароль>

Импорт из Elasticsearch

root@kitploit:~
python3 logontracer.py --es -s <сервер Neo4j> -u <пользователь> -p <пароль> --es-server <хост ES:порт>

Импорт с Sigma-сканированием

Добавьте флаг --sigma для запуска обнаружения по правилам Sigma во время импорта:

root@kitploit:~
python3 logontracer.py -e <путь/к/Security.evtx> -z 9 -s localhost -u neo4j -p password --sigma

Добавление дополнительных журналов (без удаления существующих данных)

root@kitploit:~
python3 logontracer.py -e <путь/к/Security.evtx> -z 9 -s localhost -u neo4j -p password --add

Загрузка через веб-интерфейс

После запуска веб-приложения нажмите Upload Event Log на левой боковой панели. Вы можете:

  • Выбрать один или несколько EVTX- или XML-файлов
  • Выбрать смещение UTC для часового пояса журналов
  • Включить Add additional files для добавления данных без очистки базы данных
  • Включить Run scan using Sigma rules для автоматического запуска обнаружения Sigma после импорта

Загрузка

Результаты Sigma-сканирования

После загрузки с включенным Sigma-сканированием или после запуска повторного сканирования через API нажмите Sigma Scan Results на боковой панели для просмотра результатов.

Анализ ИИ (v2.0)

Настройка

  1. Перейдите в Settings → AI Settings в панели навигации
  2. Включите анализ ИИ и введите свой ключ OpenAI API
  3. Выберите модель GPT и предпочитаемый язык ответа

Использование анализа ИИ

  • Нажмите AI Analysis в верхней панели навигации для запуска автономного LLM-агента
  • Агент итеративно генерирует Cypher-запросы, выполняет их в базе данных Neo4j и сообщает об обнаруженных угрозах
  • Нажмите AI History для просмотра последнего результата анализа
  • На панели результатов анализа ИИ нажмите Generate Sigma Rules для преобразования результатов в правила обнаружения Sigma

Скриншоты веб-приложения

Вход

Вход

Основное представление графа

Пример

Тёмная тема

Тёмная тема

Временная шкала

Временная шкала

Панель навигации

Панель навигации

Боковая панель

Боковая панель

Панель фильтров

Панель фильтров

Граф различий

Панель различий


Управление делами (Neo4j Enterprise)

С Neo4j Enterprise Edition LogonTracer поддерживает несколько независимых дел (расследований), каждое из которых хранится в отдельной базе данных Neo4j.

  • Add New Case — создать новую базу данных для нового расследования
  • Delete Case — удалить базу данных дела
  • Add/Delete Access to Case — предоставить или отозвать доступ пользователя к конкретным делам
  • Change Case — переключить активное дело в текущем сеансе

Docker

Использование Docker (один контейнер)

root@kitploit:~
docker run \
  --detach \
  --publish=7474:7474 --publish=7687:7687 --publish=8080:8080 \
  -e LTHOSTNAME=<IP-адрес> \
  jpcertcc/docker-logontracer

Использование Docker Compose

root@kitploit:~
cd docker-compose
docker compose build
docker compose up -d

Использование Docker Compose с HTTPS (nginx)

root@kitploit:~
cd docker-compose-with-nginx
docker compose build
docker compose up -d

Использование Docker Compose с Elastic Stack

root@kitploit:~
cd docker-compose-with-elasticstack
docker compose build
docker compose up -d

Параметры командной строки


Демонстрация

Следующее видео на YouTube показывает, как использовать LogonTracer.

Демонстрация LogonTracer


Документация

Для получения более подробной информации ознакомьтесь с вики LogonTracer.


Лицензия

LICENSE.txt

Скачать инструмент
ПараметрОписание
-r, --runЗапустить веб-приложение
-o PORTПорт веб-приложения (по умолчанию: 8080)
--host HOSTАдрес привязки (по умолчанию: 0.0.0.0)
-e EVTX [...]Импортировать EVTX-файл(ы)
-x XML [...]Импортировать XML-файл(ы) журналов событий
-s SERVERАдрес сервера Neo4j (по умолчанию: localhost)
-u USERИмя пользователя Neo4j (по умолчанию: neo4j)
-p PASSWORDПароль Neo4j
--wsport PORTПорт Bolt Neo4j (по умолчанию: 7687)
-z UTCСмещение часового пояса (например, 9 для JST)
-f DATEАнализировать журналы с этой даты и времени (например, 2024-01-01T00:00:00)
-t DATEАнализировать журналы до этой даты и времени
--addДобавить данные без очистки базы данных
--deleteОчистить базу данных перед импортом
--sigmaЗапустить сканирование по правилам Sigma во время импорта
--sigma-onlyЗапустить только Sigma-сканирование (без обработки Neo4j)
--sigma-rules PATHПуть к папке с правилами Sigma (по умолчанию: sigma)
--esИмпортировать данные из Elasticsearch
--postesОтправить результаты анализа в Elasticsearch
--es-server HOST:PORTСервер Elasticsearch
--es-index INDEXИндекс Elasticsearch (по умолчанию: winlogbeat-*)
--es-prefix PREFIXПрефикс событий Elasticsearch (по умолчанию: winlog)
--case NAMEИмя дела для многобазового режима Neo4j Enterprise
-c FILEПуть к файлу конфигурации (по умолчанию: config/config.yml)
--create_user USERСоздать нового пользователя Neo4j
--create_password PASSПароль для нового пользователя Neo4j
--role ROLEРоль для нового пользователя (admin, architect, reader)
--delete_user USERУдалить пользователя Neo4j
-l, --learnЗапустить анализ машинного обучения (Скрытая марковская модель)