Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
LogonTracer — Исследуйте вредоносные входы в Windows путем визуализации и анализа журнала событий Windows | Kitploit
Инструменты/GitHubGitHub/jpcertcc/logontracer
Цифровая криминалистикаРазведка угрозРеагирование на ИнцидентыБезопасность ИИАнализ Журналов
GitHubjpcertcc/logontracer

LogonTracer

Исследуйте вредоносные входы в Windows путем визуализации и анализа журнала событий Windows

Репозиторий
3.2k4871181 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Version Docker pull test

Концепция

LogonTracer v2 — это инструмент для исследования вредоносных входов в систему путем визуализации и анализа журналов событий Windows Active Directory. Инструмент связывает имя хоста (или IP-адрес) и имя учетной записи, найденные в событиях, связанных со входом, и отображает их в виде графа. Таким образом можно увидеть, с какой учетной записи происходит попытка входа и какой хост используется.

Данный инструмент визуализирует следующие идентификаторы событий, связанные со входом в Windows.

Идентификатор событияОписание
4624Успешный вход
4625Сбой входа
4662Выполнена операция над объектом
4672Назначение специальных привилегий
4719Изменена политика аудита системы
4720Создана учетная запись пользователя
4726Удалена учетная запись пользователя
4728 / 4732 / 4756Участник добавлен в группу безопасности
4729 / 4733 / 4757Участник удален из группы безопасности
4768Аутентификация Kerberos (запрос TGT)
4769Сервисный билет Kerberos (запрос ST)
4776Аутентификация NTLM
5137Создан объект службы каталогов
5141Удален объект службы каталогов

Более подробная информация описана в следующих документах:

  • Visualise Event Logs to Identify Compromised Accounts - LogonTracer -
  • イベントログを可視化して不正使用されたアカウントを調査 (Japanese)

Пример LogonTracer


Что нового в версии 2.0

Анализ безопасности на основе ИИ

LogonTracer v2.0 интегрирует механизм анализа на основе ИИ с использованием моделей OpenAI GPT, обеспечивая интеллектуальное обнаружение угроз, выходящее за рамки традиционных подходов, основанных на правилах.

  • Анализ шаблонов безопасности — автоматическая интерпретация результатов запросов графа и формирование оценок рисков с сопоставлением тактик MITRE ATT&CK
  • Автономный LLM-агент — итеративный ИИ-агент, который автономно генерирует и выполняет Cypher-запросы к графу Neo4j для обнаружения угроз без вмешательства человека
  • Сгенерированные ИИ правила Sigma — преобразование результатов анализа ИИ в развертываемые правила обнаружения Sigma
  • Многоязычная поддержка — ответы ИИ могут генерироваться на английском, японском или французском языках

Интеграция правил Sigma

  • Встроенные правила Sigma — включает полный набор правил SigmaHQ для сканирования EVTX-файлов
  • Sigma-сканирование при загрузке — возможность автоматически выполнять сканирование по правилам Sigma во время загрузки EVTX-файла
  • API повторного сканирования Sigma — повторное сканирование ранее загруженных EVTX-файлов с конкретной папкой правил Sigma через REST API
  • Просмотр результатов Sigma — выделенная страница интерфейса, отображающая результаты обнаружения Sigma в интерактивной таблице

Дополнительный анализ

LogonTracer использует PageRank, Скрытую марковскую модель и ChangeFinder для обнаружения вредоносных хостов и учетных записей из журналов событий.

Список PageRank

С помощью LogonTracer также можно отображать журналы событий в хронологическом порядке.

Временная шкала


Требования

  • Python 3.9 или новее (рекомендуется 3.12)

  • Neo4j 5.x (Community или Enterprise)

  • Ключ API OpenAI (необязательно — требуется только для функций анализа ИИ)

  • Модули Python

numpy
evtx
lxml
scipy
changefinder
flask
hmmlearn>=0.2.8
scikit-learn
elasticsearch-dsl>=7.0.0,<8.0.0
pyyaml
flask-sqlalchemy
flask-login
flask_wtf
flask-limiter
wtforms
GitPython
pysigma>=0.11.0
pysigma-backend-sqlite
openai>=1.0.0
aiohttp
neo4j

Установка

1. Клонировать репозиторий

git clone https://github.com/JPCERTCC/LogonTracer.git
cd LogonTracer

2. Установить зависимости

pip3 install -r requirements.txt

3. Запустить Neo4j

Скачайте и запустите Neo4j. Установите начальный пароль и запомните порт Bolt (по умолчанию: 7687).

4. Отредактировать файл конфигурации

vi config/config.yml

Ключевые настройки:

settings:
  logontracer:
    WEB_PORT: "8080"
    default_user: "neo4j"       # Имя пользователя Neo4j для учетной записи LogonTracer по умолчанию
    default_password: "password" # Измените это перед первым запуском

  neo4j:
    NEO4J_USER: "neo4j"
    NEO4J_PASSWORD: "password"   # Ваш пароль Neo4j
    NEO4J_SERVER: "localhost"
    WS_PORT: "7687"

5. Запустить веб-приложение

python3 logontracer.py --run

Откройте браузер по адресу http://localhost:8080.


Использование

Импорт журналов событий

Импорт EVTX-файла(ов)

python3 logontracer.py -e <путь/к/Security.evtx> -z <смещение UTC> -s <сервер Neo4j> -u <пользователь> -p <пароль>

Импорт XML-файла(ов)

python3 logontracer.py -x <путь/к/event.xml> -z <смещение UTC> -s <сервер Neo4j> -u <пользователь> -p <пароль>

Импорт из Elasticsearch

python3 logontracer.py --es -s <сервер Neo4j> -u <пользователь> -p <пароль> --es-server <хост ES:порт>

Импорт с Sigma-сканированием

Добавьте флаг --sigma для запуска обнаружения по правилам Sigma во время импорта:

python3 logontracer.py -e <путь/к/Security.evtx> -z 9 -s localhost -u neo4j -p password --sigma

Добавление дополнительных журналов (без удаления существующих данных)

python3 logontracer.py -e <путь/к/Security.evtx> -z 9 -s localhost -u neo4j -p password --add

Загрузка через веб-интерфейс

После запуска веб-приложения нажмите Upload Event Log на левой боковой панели. Вы можете:

  • Выбрать один или несколько EVTX- или XML-файлов
  • Выбрать смещение UTC для часового пояса журналов
  • Включить Add additional files для добавления данных без очистки базы данных
  • Включить Run scan using Sigma rules для автоматического запуска обнаружения Sigma после импорта

Загрузка

Результаты Sigma-сканирования

После загрузки с включенным Sigma-сканированием или после запуска повторного сканирования через API нажмите Sigma Scan Results на боковой панели для просмотра результатов.

Анализ ИИ (v2.0)

Настройка

  1. Перейдите в Settings → AI Settings в панели навигации
  2. Включите анализ ИИ и введите свой ключ OpenAI API
  3. Выберите модель GPT и предпочитаемый язык ответа

Использование анализа ИИ

Скачать инструмент