
Active Directory Forensic Toolkit : Обнаружение и восстановление атак на AD из журналов событий Windows (EVTX)
ADFT — это автономный набор инструментов для исследования Active Directory / Windows со встроенным локальным веб-интерфейсом.
Официальный релиз v1.0 включает единую согласованную поверхность продукта:
ADFT принимает экспортированные улики, преобразует каждый поддерживаемый источник в канонический JSONL, применяет детерминированные обнаружения и корреляции, вычисляет наблюдаемую оценку уязвимости AD, реконструирует ход атаки и генерирует артефакты расследования и укрепления.
ADFT анализирует офлайн-наборы данных Windows / AD / SIEM и создает артефакты расследования через CLI и встроенный GUI.

ADFT v1.0 поддерживает:
ADFT принимает исходные улики в нескольких форматах и преобразует их в канонический JSONL перед анализом:
Рекомендуемая однокомандная установка:
./install_adft.sh
Рекомендуемая установка для проверки реальных EVTX:
./install_adft.sh --run-demo
Ручная установка:
python3 -m venv .venv
source .venv/bin/activate
pip install --upgrade pip
pip install -e ".[full]"
Установка для разработки:
pip install -e ".[full,dev]"
Подробные примечания по зависимостям перечислены в docs/DEPENDENCIES.md.
Примечание по репозиторию: pyproject.toml является источником истины для упаковки. install_adft.sh — официальный полный путь установки для v1.0, а requirements-dev.txt остается доступным для участников и CI.
adft convert test_logs -o converted_inputs
adft investigate test_logs/attack.json -o reports_core --format html json csv --export-events-jsonl
adft summary -o reports_core
adft alerts -o reports_core --full
adft score -o reports_core
adft story -o reports_core --full
adft attack-chain -o reports_core
adft attack-path -o reports_core
adft reconstruct -o reports_core --full
adft harden -o reports_core --dry-run --export-scripts reports_core/remediation
adft report -o reports_core
Запустите встроенный графический интерфейс с помощью:
adft ui -o reports_gui --host 127.0.0.1 --port 8765
Затем откройте:
http://127.0.0.1:8765

GUI управляется бэкендом: загрузка, преобразование, расследование, оповещения, временная шкала, реконструкция, граф, эталонное тестирование, укрепление и просмотр экспорта считывают реальное состояние выполнения ADFT, а не воспроизводят бизнес-логику в браузере.
ADFT поддерживает графовое расследование от выбранной точки разветвления с видимыми связями, временным охватом и навигацией, ориентированной на аналитика.

adft_report.htmladft_report.jsonadft_report.csvattack_navigator_layer.jsonadft_replay.jsonattack_graph.mmdadft_integrity.json.adft_last_run.jsonconverted_inputs/conversion_manifest.jsonhardening_scripts.zip после экспорта укрепления через GUI или CLIEVTX входит в поддерживаемую область применения.
Во время выполнения для преобразования EVTX требуется python-evtx.
Без него входные файлы EVTX не могут быть успешно обработаны. Именно поэтому рекомендуемый путь установки для официального релиза v1.0:
./install_adft.sh
Этот релиз v1.0 включает 34 правила в детерминированном, объяснимом конвейере.
adft/
cli/ точки входа командной строки
core/ загрузка, нормализация и модели данных
detection/ детерминированный пакет правил и конвейер обнаружения
correlation/ логика группировки оповещений и кампаний
timeline/ реконструкция временной шкалы
graph/ граф сущностей и анализ путей атаки
investigation/ вспомогательные средства для нарратива дела и реконструкции
analysis/ оценка и анализ качества данных
harden/ логика исправления и укрепления
reporting/ отчеты в форматах JSON, CSV и автономный HTML
exports/ экспорт для Navigator и воспроизведения
ui_server.py интегрированный HTTP-сервер и мост бэкенда GUI
webui_dist/ упакованные ресурсы веб-интерфейса, обслуживаемые бэкендом
datasets/ демо-наборы данных, используемые для дымовых тестов
frontend_source/
src/ исходный код React/Vite для встроенного GUI
pytest -q
python3 main.py investigate adft/datasets/ransomware_pre_encryption_campaign.json -o /tmp/adft_release_reports --format html json csv --export-events-jsonl
python3 main.py ui -o /tmp/adft_release_reports --host 127.0.0.1 --port 8765

Представление эталонного тестирования обеспечивает компактную поверхность валидации продукта с метриками выполнения и проверками упакованного релиза.
См. также:
docs/TESTING.mddocs/ARCHITECTURE.mddocs/DEPENDENCIES.mddocs/RELEASE_VALIDATION.mdВстроенный GUI включает постоянный переключатель языка FR/EN в верхней панели. Выбор сохраняется локально в браузере и применяется к основной навигации, экранам и меткам, ориентированным на аналитика.
ADFT v1.0 включает adft/datasets/ad_prod_investigation_post_siem_demo_1000_events.json для сквозной демонстрации программы-вымогателя, которая использует преобразование, временную шкалу, граф, оповещения и экспорт.