Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ADFT — Active Directory Forensic Toolkit : Обнаружение и восстановление атак на AD из журналов событий Windows (EVTX) | Kitploit
Инструменты/GitHubGitHub/kjean13/adft
Анализ уязвимостейАудит конфигурацииФорензикаЦифровая криминалистикаРеагирование на ИнцидентыАнализ Журналов
GitHubkjean13/adft

ADFT

Active Directory Forensic Toolkit : Обнаружение и восстановление атак на AD из журналов событий Windows (EVTX)

Репозиторий
5125 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ADFT v1.0

ADFT — это автономный набор инструментов для исследования Active Directory / Windows со встроенным локальным веб-интерфейсом.

Официальный релиз v1.0 включает единую согласованную поверхность продукта:

  • канонический движок ADFT
  • CLI
  • встроенный графический интерфейс, обслуживаемый бэкендом

ADFT принимает экспортированные улики, преобразует каждый поддерживаемый источник в канонический JSONL, применяет детерминированные обнаружения и корреляции, вычисляет наблюдаемую оценку уязвимости AD, реконструирует ход атаки и генерирует артефакты расследования и укрепления.

Краткий обзор

ADFT анализирует офлайн-наборы данных Windows / AD / SIEM и создает артефакты расследования через CLI и встроенный GUI.

Сводка CLI ADFT

Область применения v1.0

ADFT v1.0 поддерживает:

  • преобразование в канонический JSONL
  • офлайн-расследование на основе экспортированных улик
  • детерминированные обнаружения и корреляции
  • реконструкцию временной шкалы и отображение пути атаки
  • наблюдаемую оценку уязвимости AD
  • вывод результатов укрепления и опциональный экспорт скриптов PowerShell для исправления
  • артефакты отчетов в HTML, JSON и CSV
  • экспорт для ATT&CK Navigator, JSON воспроизведения, графа Mermaid и манифеста целостности
  • встроенный локальный веб-интерфейс, обслуживаемый бэкендом
  • представление эталонного тестирования в GUI для валидации релиза и проверок во время выполнения

Поддерживаемые форматы входных данных

ADFT принимает исходные улики в нескольких форматах и преобразует их в канонический JSONL перед анализом:

  • JSON / JSONL / NDJSON
  • EVTX
  • YAML / YML
  • CSV / TSV
  • CEF / LEEF
  • XML
  • LOG / SYSLOG / TXT
  • Markdown
  • ZIP

Установка

Рекомендуемая однокомандная установка:

root@kitploit:~
./install_adft.sh

Рекомендуемая установка для проверки реальных EVTX:

root@kitploit:~
./install_adft.sh --run-demo

Ручная установка:

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
pip install --upgrade pip
pip install -e ".[full]"

Установка для разработки:

root@kitploit:~
pip install -e ".[full,dev]"

Подробные примечания по зависимостям перечислены в docs/DEPENDENCIES.md.

Примечание по репозиторию: pyproject.toml является источником истины для упаковки. install_adft.sh — официальный полный путь установки для v1.0, а requirements-dev.txt остается доступным для участников и CI.

Основные команды

root@kitploit:~
adft convert test_logs -o converted_inputs
adft investigate test_logs/attack.json -o reports_core --format html json csv --export-events-jsonl
adft summary -o reports_core
adft alerts -o reports_core --full
adft score -o reports_core
adft story -o reports_core --full
adft attack-chain -o reports_core
adft attack-path -o reports_core
adft reconstruct -o reports_core --full
adft harden -o reports_core --dry-run --export-scripts reports_core/remediation
adft report -o reports_core

Встроенный графический интерфейс

Запустите встроенный графический интерфейс с помощью:

root@kitploit:~
adft ui -o reports_gui --host 127.0.0.1 --port 8765

Затем откройте:

root@kitploit:~
http://127.0.0.1:8765

Эталонное тестирование ADFT

GUI управляется бэкендом: загрузка, преобразование, расследование, оповещения, временная шкала, реконструкция, граф, эталонное тестирование, укрепление и просмотр экспорта считывают реальное состояние выполнения ADFT, а не воспроизводят бизнес-логику в браузере.

Текущие характеристики GUI

  • заголовок и иконка вкладки браузера имеют брендинг ADFT UI
  • статические ресурсы обслуживаются с заголовками без кэширования
  • рабочее действие обновления с использованием состояния и возможностей бэкенда
  • центрированный граф сущностей с возможностями панорамирования, масштабирования, перетаскивания узлов, направленными ребрами и фильтрацией по временному окну
  • обогащение узлов оценкой риска, первым/последним появлением и маркировкой известных IOC при наличии улик
  • ограниченное отображение графа с пагинацией до 50 узлов для снижения шума аналитика
  • вкладка эталонного тестирования для проверок во время выполнения и валидации релиза

Графовое разветвление расследования

ADFT поддерживает графовое расследование от выбранной точки разветвления с видимыми связями, временным охватом и навигацией, ориентированной на аналитика. Графовое разветвление ADFT

Генерируемые артефакты

  • adft_report.html
  • adft_report.json
  • adft_report.csv
  • attack_navigator_layer.json
  • adft_replay.json
  • attack_graph.mmd
  • adft_integrity.json
  • .adft_last_run.json
  • converted_inputs/conversion_manifest.json
  • hardening_scripts.zip после экспорта укрепления через GUI или CLI

Примечание по зависимости EVTX

EVTX входит в поддерживаемую область применения. Во время выполнения для преобразования EVTX требуется python-evtx.

Без него входные файлы EVTX не могут быть успешно обработаны. Именно поэтому рекомендуемый путь установки для официального релиза v1.0:

root@kitploit:~
./install_adft.sh

Пакет правил

Этот релиз v1.0 включает 34 правила в детерминированном, объяснимом конвейере.

Структура репозитория

root@kitploit:~
adft/
  cli/             точки входа командной строки
  core/            загрузка, нормализация и модели данных
  detection/       детерминированный пакет правил и конвейер обнаружения
  correlation/     логика группировки оповещений и кампаний
  timeline/        реконструкция временной шкалы
  graph/           граф сущностей и анализ путей атаки
  investigation/   вспомогательные средства для нарратива дела и реконструкции
  analysis/        оценка и анализ качества данных
  harden/          логика исправления и укрепления
  reporting/       отчеты в форматах JSON, CSV и автономный HTML
  exports/         экспорт для Navigator и воспроизведения
  ui_server.py     интегрированный HTTP-сервер и мост бэкенда GUI
  webui_dist/      упакованные ресурсы веб-интерфейса, обслуживаемые бэкендом
  datasets/        демо-наборы данных, используемые для дымовых тестов
frontend_source/
  src/             исходный код React/Vite для встроенного GUI

Валидация

root@kitploit:~
pytest -q
python3 main.py investigate adft/datasets/ransomware_pre_encryption_campaign.json -o /tmp/adft_release_reports --format html json csv --export-events-jsonl
python3 main.py ui -o /tmp/adft_release_reports --host 127.0.0.1 --port 8765

Эталонное тестирование и валидация

Панель управления ADFT

Представление эталонного тестирования обеспечивает компактную поверхность валидации продукта с метриками выполнения и проверками упакованного релиза.

См. также:

  • docs/TESTING.md
  • docs/ARCHITECTURE.md
  • docs/DEPENDENCIES.md
  • docs/RELEASE_VALIDATION.md

Переключатель языка интерфейса

Встроенный GUI включает постоянный переключатель языка FR/EN в верхней панели. Выбор сохраняется локально в браузере и применяется к основной навигации, экранам и меткам, ориентированным на аналитика.

Демо-набор данных

ADFT v1.0 включает adft/datasets/ad_prod_investigation_post_siem_demo_1000_events.json для сквозной демонстрации программы-вымогателя, которая использует преобразование, временную шкалу, граф, оповещения и экспорт.

Скачать инструмент