Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Grafiki — Инструмент для Threat Hunting с использованием Sysmon и графов | Kitploit
Инструменты/GitHubGitHub/lucky-luk3/grafiki
Тестирование безопасности APIБезопасность API
GitHublucky-luk3/grafiki

Grafiki

Инструмент для Threat Hunting с использованием Sysmon и графов

Репозиторий
3425093 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Grafiki Список файлов

Grafiki — это проект на Django, посвящённый Sysmon и графам, на данный момент.
На мой взгляд, EventViewer, Elastic и даже Kibana недостаточно наглядны. Современные угрозы сложны, и если злоумышленники мыслят графами, защитники тоже должны это делать.
Это концептуальное доказательство, код ещё не отлажен, но, возможно, кому-то пригодится. Я буду его улучшать.
Проект начинался как парсер EVTX в базу данных SQL, и это, возможно, его ядро.

Цели

  • Парсить события Sysmon из файлов EVTX и по URL в реляционную базу данных.
  • Парсить события Sysmon из Elastic в реляционную базу данных.
  • Простое создание фильтров Elastic.
  • Создание графов из базы данных с помощью Vis.js.
  • Предоставление фильтров для удобной работы с графами.
  • Последовательный показ событий.
  • И другое.

Текущий статус: Пре-альфа

Проект ещё не зрелый, хотя и работает, план тестирования пока не определён.
Любые мнения, найденные ошибки, запросы на улучшение... приветствуются.

Документация

  • Руководство пользователя [В разработке]

Лицензия: GPL-3.0

Автор

  • Луис Ф. Монхе @Lukky86

Благодарности

  • Роберто Родригес (проекты HELK и Mordor) Cyb3rWard0g
  • Самир Буссаден (образцы EVTX) SBousseaden

Установка

root@kitploit:~
git clone https://github.com/lucky-luk3/Grafiki.git
cd Grafiki
sudo -- sh -c -e "echo '127.0.0.1 grafiki.local' >> /etc/hosts"
docker compose up --build &
docker exec -it -d grafiki-app-1 /init_django.sh

В браузере перейдите по адресу http://127.0.0.1:8000/ или http://grafiki.local:8000/ Охотьтесь, учитесь и наслаждайтесь!

В планах

  • Добавить события 2,6,8,15,23.
  • База данных PostgreSQL в памяти.
  • Интеграция с Elastalert.

Информация

Это приложение может обрабатывать два типа файлов.

  • Файлы Sysmon EVTX с диска или по URL.
  • Файлы событий Sysmon Filebeat с диска или по URL. Также приложение имеет два режима обработки:
  • Обычная обработка
  • Простая обработка При обычной обработке каждый процесс порождает один узел в представлении графа, угрозы отображаются на графе, а также отображается узел компьютера со всеми его связанными процессами.
    При простой обработке процессы группируются по имени, а угрозы, например, в событии 8, не отображаются.
    Важно помнить об этом, потому что иногда простой вид может быть полезен, а иногда — запутывает, например, когда у вас есть события с более чем одного компьютера.

Схема данных

схема базы данных

Список файлов

На этой странице вы можете загрузить файлы evtx или файлы событий Elastic и обработать их. Список файлов

Примеры

Эта страница полезна для создания библиотеки онлайн-образцов файлов.
Когда вы создаёте пример, вы указываете URL файла, и при его обработке приложение загружает и обрабатывает файл событий. Список примеров

Elastic

На этой странице вы можете создавать поиски в вашем экземпляре Elastic и строить граф результатов. Вы можете создавать фильтры по:

  • Имя хоста машины.
  • ID события Sysmon
  • SourceIP
  • DestinationIP
  • Тип DestinationIP (внутренний или внешний)
  • Учётная запись пользователя
  • Имя процесса Все эти фильтры могут быть включающими или исключающими, а также могут содержать группы значений, разделённых запятыми.
    Вы можете создать более одного фильтра, и все созданные фильтры соединяются логическим оператором «И».
    На этой странице вы можете включить события ведения журнала сценариев PowerShell в результаты. elastic

Граф

Страница графа — это ядро приложения и его исследовательский интерфейс.
На других страницах вы выбираете данные, и они отправляют вас на страницу графа; если вы перейдёте прямо на страницу графа, там ничего не будет, кроме последних найденных вами данных.
На этой странице две вкладки: одна для Sysmon, другая для событий PowerShell.
Есть два типа элементов: узлы и рёбра. Узлы представляют сущности, такие как процесс, файл или ключ реестра, а рёбра — действия, такие как создание, удаление или подключение.
граф

Sysmon

Мы в ядре.
Эта часть использует информацию в базе данных для создания графов проанализированных событий.
пример1 Вы можете перемещаться по графу, просматривая создание процессов, именованные каналы... но обычно информации слишком много для комфортной работы.
Внутри вкладки есть скрытый раздел с фильтрами графа.

Фильтры

фильтры В этой области вы можете работать с графом, фильтруя данные.
Вы можете фильтровать узлы по следующим сущностям:

  • Компьютер
  • Процесс
  • Угроза
  • Соединение (IP)
  • Файл
  • Канал
  • Ключ реестра
  • DNS-запрос
  • DNS-разрешение

Вы также можете фильтровать узлы процессов по:

  • Целостность процесса
  • Сеанс процесса
  • Пользователь

Кроме того, вы можете фильтровать рёбра по следующим действиям:

  • Создать
  • Завершить
  • Доступ
  • Изменить
  • Удалить
  • Переименовать
  • Подключить
  • Принадлежит
  • Загрузить
Анимации

Отличная возможность — создание анимаций по данным на графе; это очень полезно, например, при подмене родительского PID или когда пользователь на компьютере удалённо выполняет команды.
Анимация

Удаление групп

Когда на графе слишком много информации, можно удалить один узел, одно ребро, группу узлов или группу узлов рекурсивно.
Удаление группы узлов работает следующим образом: вы выбираете узел, и приложение удаляет все узлы, для которых выбранный узел является родительским.
Рекурсивное удаление группы также работает с выбором узла, но приложение будет проходить по узлам, удаляя их, пока не завершит эту ветвь дерева. Если ветвь содержит много информации, это займёт много времени.

Настройки графа

В нижней части экрана можно изменить физику графа.
Когда на графе много информации, может быть полезно отключить физику, чтобы стабилизировать граф.
Можно играть с физикой, это забавно.

Ведение журнала PowerShell

На вкладке PowerShell можно анализировать команды PowerShell.
Команды отображаются в аккордеоне, и если команда содержит команду в base64, она будет декодирована и разобрана.
Вы можете искать во всех событиях по закодированной или декодированной части команды.
powershell

Примеры

Создание дерева процессов

создание процесса

Создание удалённого потока

создание удалённого потока

Подключения именованных каналов

подключения именованных каналов

Сетевые подключения компьютера

сетевые подключения компьютера

Empire WMIC добавить пользователя

Empire wmic добавить пользователя

Скачать инструмент