Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
chainsaw — Быстрый поиск и анализ артефактов криминалистики Windows | Kitploit
Инструменты/GitHubGitHub/withsecureopensource/chainsaw
Оборонительные ИнструментыАнализ уязвимостейФорензикаЦифровая криминалистикаРазведка угрозРеагирование на ИнцидентыАнализ Журналов
GitHubwithsecureopensource/chainsaw

chainsaw

Быстрый поиск и анализ артефактов криминалистики Windows

Репозиторий
3.7k30911010 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Быстрый поиск и охота за артефактами криминалистики Windows


Chainsaw предоставляет мощную возможность «первого реагирования» для быстрого выявления угроз в артефактах криминалистики Windows, таких как журналы событий и файл MFT. Chainsaw предлагает универсальный и быстрый метод поиска по журналам событий по ключевым словам, а также выявление угроз с использованием встроенной поддержки правил обнаружения Sigma и пользовательских правил обнаружения Chainsaw.

Возможности

  • 🎯 Охота за угрозами с использованием правил обнаружения Sigma и пользовательских правил обнаружения Chainsaw
  • 🔍 Поиск и извлечение артефактов криминалистики с помощью сопоставления строк и шаблонов регулярных выражений
  • 📅 Создание временных шкал выполнения путём анализа артефактов Shimcache и их обогащения данными Amcache
  • 💡 Анализ базы данных SRUM и предоставление сведений о ней
  • ⬇️ Дамп необработанного содержимого артефактов криминалистики (MFT, кусты реестра, базы данных ESE)
  • ⚡ Молниеносная скорость, написан на rust, обёртка библиотеки EVTX parser от @OBenamram
  • 🪶 Чистые и лёгкие форматы выполнения и вывода без лишней нагрузки
  • 🔥 Тегирование документов (сопоставление логики обнаружения) обеспечивается библиотекой TAU Engine
  • 📑 Вывод результатов в различных форматах, таких как таблица ASCII, формат CSV и формат JSON
  • 💻 Может работать на MacOS, Linux и Windows

Содержание

  • Возможности
  • Почему Chainsaw?
  • Логика охоты для журналов событий Windows
  • Краткое руководство
    • Загрузка и запуск
    • Установка/сборка с Nix
    • Предупреждения EDR и AV
    • Что изменилось в Chainsaw v2
  • Примеры
    • Поиск
    • Охота
    • Анализ
      • Shimcache
      • SRUM (System Resource Usage Monitor)
      • Gaps (обнаружение пробелов в журнале событий)
    • Дамп
  • Благодарности

Дополнительную информацию можно найти в Wiki для этого инструмента: https://github.com/WithSecureLabs/chainsaw/wiki

Почему Chainsaw?

В WithSecure Countercept мы получаем широкий спектр источников телеметрии с конечных точек через нашего EDR-агента для предоставления услуги управляемого обнаружения и реагирования. Однако бывают обстоятельства, когда нам нужно быстро проанализировать артефакты криминалистики, которые не были захвачены нашим EDR; распространённый пример — расследования реагирования на инциденты в инфраструктуре, где наш EDR не был установлен на момент компрометации. Chainsaw был создан, чтобы предоставить нашим охотникам за угрозами и консультантам по реагированию на инциденты инструмент для быстрой сортировки артефактов криминалистики в таких обстоятельствах.

Журналы событий Windows

Журналы событий Windows являются богатым источником криминалистической информации для охоты за угрозами и расследований реагирования на инциденты. К сожалению, обработка и поиск по журналам событий могут быть медленным и трудоёмким процессом, и в большинстве случаев требуют накладных расходов на окружающую инфраструктуру — такую как стек ELK или экземпляр Splunk — для эффективной охоты по данным журналов и применения логики обнаружения. Эти накладные расходы часто означают, что blue teams не могут быстро провести сортировку журналов событий Windows, чтобы обеспечить направление и выводы, необходимые для продвижения их расследований. Chainsaw решает эту проблему, поскольку позволяет быстро искать и охотиться по журналам событий Windows.

На момент написания существует очень мало открытых автономных инструментов, которые предоставляют простой и быстрый метод сортировки журналов событий Windows, выявления интересных элементов в журналах и применения формата правил логики обнаружения (такого как Sigma) для обнаружения признаков вредоносной активности. В наших тестах существовавшие инструменты с трудом справлялись с эффективным применением логики обнаружения к большим объёмам журналов событий, что делало их непригодными для сценариев, где требуется быстрая сортировка.

Логика охоты для журналов событий Windows

Сопоставление правил Sigma

Используя параметры --sigma и --mapping, вы можете указать каталог, содержащий подмножество правил обнаружения SIGMA (или просто весь git-репозиторий SIGMA), и chainsaw автоматически загрузит, преобразует и запустит эти правила против предоставленных журналов событий. Файл сопоставления сообщает chainsaw, какие поля в журналах событий использовать для сопоставления правил. По умолчанию Chainsaw поддерживает широкий спектр типов журналов событий, включая, но не ограничиваясь:

Тип событияID события
Создание процесса (Sysmon)1
Сетевые подключения (Sysmon)3
Загрузка образов (Sysmon)7
Создание файла (Sysmon)11
События реестра (Sysmon)13
Блоки скриптов Powershell4104
Создание процесса4688
Создание запланированной задачи4698
Создание службы7045

См. файл сопоставления для полного списка полей, используемых для обнаружения правил, и не стесняйтесь расширять его под свои нужды.

Правила обнаружения Chainsaw

В дополнение к поддержке правил sigma, Chainsaw также поддерживает пользовательский формат правил. В репозитории вы найдёте каталог rules, содержащий различные правила Chainsaw, которые позволяют пользователям:

  1. Извлекать и анализировать оповещения Windows Defender, F-Secure, Sophos и Kaspersky AV
  2. Обнаруживать очистку ключевых журналов событий или остановку службы журнала событий
  3. Создание пользователей или добавление их в чувствительные группы пользователей
  4. События удалённых входов (Service, RDP, Network и т. д.). Это помогает охотникам выявлять источники бокового перемещения
  5. Брутфорс локальных учётных записей пользователей

Краткое руководство

Загрузка и запуск

С выпуском Chainsaw v2 мы решили больше не включать репозитории Sigma Rules и EVTX-Attack-Samples в качестве подмодулей Chainsaw. Мы рекомендуем клонировать эти репозитории отдельно, чтобы убедиться, что у вас последние версии.

Если вам всё ещё нужен универсальный пакет, содержащий бинарный файл Chainsaw, правила Sigma и примеры журналов событий, вы можете скачать его из раздела релизов этого GitHub-репозитория. В этом разделе релизов вы также найдёте предварительно скомпилированные версии Chainsaw только в виде бинарных файлов для различных платформ и архитектур.

Если вы хотите скомпилировать Chainsaw самостоятельно, вы можете клонировать репозиторий Chainsaw:

git clone https://github.com/WithSecureLabs/chainsaw.git

и скомпилировать код самостоятельно, выполнив: cargo build --release. После завершения сборки вы найдёте копию скомпилированного бинарного файла в папке target/release.

Обязательно собирайте с флагом --release, так как это обеспечит значительно более быстрое время выполнения.

Скачать инструмент