Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
agentic-threat-hunting-framework — ATHF — это фреймворк для агентного поиска угроз, предназначенный для создания систем, способных запоминать, обучаться и действовать с возрастающей автономией. | Kitploit
Инструменты/GitHubGitHub/nebulock-inc/agentic-threat-hunting-framework
РазведкаАнализ уязвимостейСкриптинг и автоматизацияСбор информацииУтилиты и фреймворкиРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыУчебные Маршруты и Курсы

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Безопасность ИИ
GitHubnebulock-inc/agentic-threat-hunting-framework

agentic-threat-hunting-framework

ATHF — это фреймворк для агентного поиска угроз, предназначенный для создания систем, способных запоминать, обучаться и действовать с возрастающей автономией.

Репозиторий
359491421 дней назадПроверено Kitploit
Поделиться

Agentic Threat Hunting Framework (ATHF)

ATHF Logo

PyPI version PyPI downloads Python Version License: MIT GitHub stars

Быстрый старт • Установка • Документация • Примеры

Дайте вашей программе охоты за угрозами память и агентность.

Agentic Threat Hunting Framework (ATHF) — это уровень памяти и автоматизации для вашей программы охоты за угрозами. Он придаёт вашим охотам структуру, постоянство и контекст — делая каждое прошлое расследование доступным как людям, так и ИИ.

ATHF работает с любой методологией охоты (PEAK, TaHiTI или ваш собственный процесс). Это не замена; это уровень, который делает ваш существующий процесс готовым к работе с ИИ.

Что такое ATHF?

ATHF обеспечивает структуру и постоянство для программ охоты за угрозами. Это фреймворк на основе Markdown, который:

  • Документирует охоты с использованием паттерна LOCK (Learn → Observe → Check → Keep)
  • Ведёт доступный для поиска репозиторий прошлых расследований
  • Позволяет ИИ-ассистентам обращаться к вашему окружению и предыдущей работе
  • Работает с любой платформой SIEM/EDR
  • НОВОЕ: Включает агентов исследования и генерации гипотез на основе ИИ (v0.3.0+)

Проблема

Большинство программ охоты за угрозами теряют ценный контекст, как только охота завершается. Заметки живут в Slack или тикетах, запросы пишутся один раз и забываются, а извлечённые уроки существуют только в головах аналитиков.

Даже ИИ-инструменты каждый раз начинают с нуля, не имея доступа к вашему окружению, вашим данным или вашим прошлым охотам.

ATHF меняет это, придавая вашим охотам структуру, постоянство и контекст.

Подробнее: docs/why-athf.md

Паттерн LOCK

Каждая охота за угрозами следует одному и тому же базовому циклу: Learn → Observe → Check → Keep.

The LOCK Pattern

  • Learn: Соберите контекст из threat intel, оповещений или аномалий
  • Observe: Сформулируйте гипотезу о поведении противника
  • Check: Проверьте гипотезы целевыми запросами
  • Keep: Зафиксируйте результаты и извлечённые уроки

Почему LOCK? Он достаточно компактен, чтобы им было удобно пользоваться, и достаточно строг, чтобы агенты могли его интерпретировать. Фиксируя каждую охоту в этом формате, ATHF позволяет ИИ-ассистентам вспоминать предыдущую работу и предлагать уточнённые запросы на основе прошлых результатов.

Подробнее: docs/lock-pattern.md

Пять уровней агентной охоты

ATHF определяет простую модель зрелости. Каждый уровень опирается на предыдущий.

Большинство команд будут находиться на уровнях 1–2. Всё, что за их пределами, — опциональная зрелость.

The Five Levels

Уровень 1: Запускается в течение дня Уровень 2: Запускается в течение недели Уровень 3: 2–4 недели (опционально) Уровень 4: 1–3 месяца (опционально)

Подробнее: docs/maturity-model.md

🚀 Быстрый старт

Вариант 1: Установка из PyPI (рекомендуется)

root@kitploit:~
# Install ATHF
pip install agentic-threat-hunting-framework

# Initialize your hunt program
athf init

# NEW: Conduct research before hunting (5-skill methodology)
athf research new --topic "LSASS dumping" --technique T1003.001

# Create your first hunt (link to research)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001

Вариант 2: Установка из исходного кода (для разработки)

root@kitploit:~
# Clone and install from source
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .

# Initialize and start hunting
athf init
athf hunt new --technique T1003.001

Вариант 3: Чистый Markdown (без установки)

root@kitploit:~
# Clone the repository
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework

# Copy a template and start documenting
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md

# Customize AGENTS.md with your environment
# Add your SIEM, EDR, and data sources

Выберите своего ИИ-ассистента: Claude Code, GitHub Copilot или Cursor — любой инструмент, который может читать файлы вашего репозитория.

Полное руководство: docs/getting-started.md

🔧 Команды CLI

ATHF включает полнофункциональный CLI для управления вашими охотами. Вот краткая справка:

Инициализация рабочего пространства

root@kitploit:~
athf init                           # Interactive setup
athf init --non-interactive         # Use defaults

Исследования и генерация гипотез (НОВОЕ в v0.3.0)

root@kitploit:~
# Conduct thorough pre-hunt research (15-20 min)
athf research new --topic "LSASS dumping" --technique T1003.001

# Quick research for urgent hunts (5 min)
athf research new --topic "Pass-the-Hash" --depth basic

# Generate AI-powered hypothesis from threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"

# List research and agents
athf research list
athf agent list

Создание охот

root@kitploit:~
athf hunt new                       # Interactive mode
athf hunt new \
  --technique T1003.001 \
  --title "LSASS Dumping Detection" \
  --platform windows \
  --research R-0001                 # Link to research document

Список и поиск

root@kitploit:~
athf hunt list                      # Show all hunts
athf hunt list --status completed   # Filter by status
athf hunt list --directory test     # Filter by environment (test/production)
athf hunt list --output json        # JSON output
athf hunt search "kerberoasting"    # Full-text search
athf hunt search "credential" --directory production  # Search with directory filter
athf research search "credential"   # Search research docs

Проверка и статистика

root@kitploit:~
athf hunt validate                  # Validate all hunts
athf hunt validate H-0001           # Validate specific hunt
athf hunt stats                     # Show statistics
athf hunt coverage                  # MITRE ATT&CK coverage
athf research stats                 # Research metrics

Управление данными ATT&CK (НОВОЕ в v0.11.0)

root@kitploit:~
# Install STIX support (optional)
pip install 'agentic-threat-hunting-framework[attack]'

# Download live ATT&CK data (835+ techniques with full metadata)
athf attack update

# Check provider status
athf attack status

# Look up technique metadata
athf attack lookup T1003.001

# List techniques for a tactic
athf attack techniques credential-access

Без mitreattack-python ATHF использует жёстко заданный запасной вариант v14 (14 тактик, приблизительные подсчёты). С ним вы получаете полные метаданные техник: платформы, источники данных, суб-техники и точные подсчёты.

MCP-сервер (НОВОЕ в v0.11.0)

root@kitploit:~
# Install MCP dependencies
pip install 'agentic-threat-hunting-framework[mcp]'

# Start MCP server (for Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts

Настройте в ~/.claude/mcp-servers.json:

root@kitploit:~
{
  "athf": {
    "command": "athf-mcp",
    "env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
  }
}

Автономная точка входа athf-mcp автоматически определяет ваше рабочее пространство по текущей рабочей директории (cwd) или переменной окружения ATHF_WORKSPACE. Используйте athf mcp serve --workspace /path для явного указания путей.

Примечание по безопасности: транспорты sse и streamable-http привязываются к 127.0.0.1 и не проходят аутентификацию. Каждый инструмент читает всё ваше рабочее пространство, а некоторые вызывают LLM-агентов за ваш счёт. Передавайте --host только для привязки к маршрутизируемому интерфейсу и размещайте перед ним аутентифицирующий прокси. Транспорт stdio по умолчанию вообще не открывает сокетов.

Предоставляет 17 инструментов: управление охотами, семантический поиск, покрытие ATT&CK, исследования, расследования и генерацию гипотез на основе ИИ — всё это доступно напрямую из вашего ИИ-ассистента для программирования.

Полная документация: Справочник по CLI

📺 Смотрите в действии

ATHF Demo

Посмотрите ATHF в действии: инициализируйте рабочее пространство, создавайте охоты и изучайте свой каталог охоты за угрозами менее чем за 60 секунд.

Посмотреть примеры охот →

Установка

Смотрите раздел Быстрый старт выше для получения вариантов установки (PyPI, исходный код или чистый markdown).

Предварительные требования:

  • Python 3.8–3.13 (для варианта с CLI)
  • Ваш любимый ИИ-ассистент для программирования

Документация

Основные концепции

  • Почему существует ATHF — Проблема и её решение
  • Паттерн LOCK — Структура для всех охот
  • Модель зрелости — Объяснение пяти уровней
  • Начало работы — Пошаговое введение

Руководства по уровням

  • Уровень 1: Документированные охоты
  • Уровень 2: Поисковая память
  • Уровень 3: Генеративные возможности
  • Уровень 4: Агентные рабочие процессы

Интеграция и настройка

  • Установка и разработка — Настройка, кастомизация форка, тестирование
  • Каталог MCP — Доступные интеграции инструментов
  • Краткие руководства — Настройка для конкретных инструментов
  • Использование ATHF — Внедрение и настройка

🎖️ Избранные охоты

H-0001: Обнаружение информационного стилера для macOS

Обнаружен Atomic Stealer, собиравший cookie-файлы Safari через AppleScript. Результат: 1 истинно-положительное срабатывание, хост изолирован до эксфильтрации.

Ключевой вывод: Обнаружение на основе поведения превзошло сигнатурные подходы. Проверка подписей процессов выявила неподписанное вредоносное ПО, пытавшееся собрать данные.

Посмотреть полную охоту → | Посмотреть больше примеров →

Почему это важно

Возможно, вы задаётесь вопросом, как это соотносится с такими фреймворками, как PEAK. PEAK даёт вам надёжный метод того, как охотиться. ATHF строится на этом фундаменте, обеспечивая структуру, память и преемственность. PEAK направляет работу. ATHF гарантирует, что вы фиксируете работу, организуете её и переиспользуете в будущих охотах.

Агентная охота за угрозами — это не про замену аналитиков. Это про создание систем, которые могут:

  • Помнить, что уже было сделано
  • Учиться на прошлых успехах и ошибках
  • Поддерживать человеческие решения контекстным припоминанием

Когда у вашего фреймворка есть память, вы перестаёте терять знания из-за текучки кадров или забытых заметок. Когда ваш ИИ-ассистент может обращаться к этой памяти, он становится мультипликатором силы.

💬 Сообщество и внедрение

  • GitHub Discussions: Задавайте вопросы, делитесь охотами
  • Issues: Сообщайте об ошибках или запрашивайте функции
  • LinkedIn: Nebulock Inc. — Подписывайтесь на обновления

Использование ATHF в вашей организации: ATHF — это фреймворк, который нужно внедрять у себя, а не платформа для расширения. Форкайте его, настраивайте, делайте своим. Смотрите USING_ATHF.md для руководства по внедрению. Ваши охоты остаются вашими — обратная публикация необязательна, но приветствуется.

Репозиторий: https://github.com/Nebulock-Inc/agentic-threat-hunting-framework

Цель — помочь каждой команде охоты за угрозами перейти от ad-hoc памяти к структурированной агентной возможности.


🛠️ Разработка и настройка

ATHF спроектирован так, чтобы его можно было форкать и настраивать под вашу организацию.

Смотрите docs/INSTALL.md#development--customization, где описаны:

  • Настройка вашего форка для разработки
  • Pre-commit хуки для контроля качества кода
  • Тестирование и проверка типов
  • Примеры настройки
  • Интеграция с CI/CD

Быстрый старт:

root@kitploit:~
pip install -e ".[dev]"       # Install dev dependencies
pre-commit install            # Set up quality checks
pytest tests/ -v              # Run tests

👤 Автор

Создано Sydney Marrone © 2025


Начните с малого. Документируйте одну охоту. Добавьте структуру. Стройте память.

Память — это мультипликатор. Агентность — это сила. Как только ваша программа сможет помнить, всё остальное станет возможным.

Удачной охоты!

Скачать инструмент
УровеньВозможностьЧто вы получаете
0Ad-hocОхоты существуют в Slack, тикетах или заметках аналитиков
1ДокументированныйПостоянные записи охот с использованием LOCK
2ПоисковыйИИ читает и вспоминает ваши охоты
3ГенеративныйИИ выполняет запросы через MCP-инструменты, проводит исследования
4АгентныйАвтономные агенты наблюдают и действуют, генерируют гипотезы