Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
attack_monitor — Программное обеспечение для обнаружения конечных точек и анализа вредоносных программ | Kitploit
Инструменты/GitHubGitHub/yarox24/attack_monitor
Оборонительные ИнструментыДинамический анализ (песочница)Анализ вредоносных программРеагирование на Инциденты
GitHubyarox24/attack_monitor

attack_monitor

Программное обеспечение для обнаружения конечных точек и анализа вредоносных программ

Репозиторий
2335816 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Attack Monitor

Attack Monitor — это приложение на Python, разработанное для улучшения возможностей мониторинга безопасности на рабочих станциях и серверах Windows 7/2008 (и всех более поздних версий), а также для автоматизации динамического анализа вредоносного ПО.

Текущие режимы (взаимоисключающие):

  • Обнаружение конечных точек (ED)
  • Анализ вредоносного ПО (на выделенной виртуальной машине)

Основано на событиях из:

  • Журналов событий Windows
  • Sysmon
  • Watchdog (библиотека Python для мониторинга файловой системы)
  • TShark (только режим анализа вредоносного ПО)

Текущая версия

0.9.0 (Альфа)

Контакт

[email protected]

Демо

demo/ed.gif

Поддерживаемые ОС

  • Windows 7, 8, 10 (x86 или x64)
  • Windows 2008, 2012, 2016 (x86 или x64)

Предварительные требования

  • Powershell 5
  • Sysmon (скачивается, настраивается и устанавливается с помощью installer.py)
  • Python 3.6 (64-bit) — должен работать на Python 3.x
  • Tshark (только для анализа вредоносного ПО)
  • Различные библиотеки Python3 (requirements.txt)
  • Библиотека StoneEngine (включена, опубликована впервые, высокоуровневый интерфейс журнала событий Windows — состояние Альфа)

Поддерживаемые системные события

Некоторые события поддерживаются только в режиме анализа вредоносного ПО

  • Изменения файловой системы
  • Разрешенные сетевые соединения
  • Активность PowerShell (подробно только с PowerShell 5)
  • Создание процессов
  • Активность SMB
  • Запланированные задачи
  • Манипуляции с локальными учетными записями
  • Успешные/неудачные входы
  • Загрузка драйверов
  • Прямой доступ к диску
  • Мониторинг реестра
  • События каналов
  • Службы
  • Очистка журнала аудита
  • Мониторинг WMI-запросов + постоянство WMI
  • Захват DNS-запросов (через Tshark)

Установка — Режим обнаружения конечных точек

Для режима анализа вредоносного ПО — обратитесь к следующему разделу

root@kitploit:~
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => Choose endpoint detection mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => Choose endpoint detection mode
python installer.py exceptions
[Apply section] Installation - How to enable WMI audit?

Установка — Режим анализа вредоносного ПО

Для режима обнаружения конечных точек — обратитесь к предыдущему разделу

root@kitploit:~
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => Choose malware analysis mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => Choose malware analysis mode
[Install tshark] https://www.wireshark.org/download.html // To default location
[Apply section] Installation - How to choose network interface for malware listening? // (currently only DNS)
[Apply section] Installation - How to enable WMI audit?
[Apply section] Installation - How to monitor specific directories?

Установка — Как включить аудит WMI?

root@kitploit:~
compmgmt.msc
Services and Applications -> WMI Control -> Properties
Security -> Security -> Advanced -> Auditing -> Add

Select principal: Everyone
Type: All
Show advanced permissions:
  Select all (Execute Methods ... Edit Security)

Почему это не в скрипте installer.py? Это сложно сделать программно.

Установка — Как выбрать сетевой интерфейс для прослушивания вредоносного ПО?

Отредактируйте C:\Program Files\Attack Monitor\config\attack_monitor.cfg

Измените в разделе [feeder_network_tshark]: network_interface=PUT INTERFACE NAME HERE # without quotes

Как определить имя интерфейса?

TShark использует имя из Панель управления\Сеть и Интернет\Сетевые подключения (Изменение параметров адаптера) например, имя: WiFi AC => пользовательское имя, заданное пользователем например, имя: Ethernet0

Установка — Как отслеживать определенные каталоги?

Отредактируйте C:\Program Files\Attack Monitor\config\monitored_directories.json

Для анализа вредоносного ПО рекомендуется отслеживать все события (кроме dir_modified) для каталога C:\ с включенным рекурсивным флагом. Добавьте также дополнительные каталоги, если это необходимо.

Как это работает?

  1. Оповещение поступает из источника (Журнал событий Windows, Sysmon, изменение файловой системы, TShark)

  2. Оповещение проверяется по config\exceptions\exception.json, который содержит все оповещения, которые следует игнорировать A) Для обнаружения конечных точек — предопределенный набор игнорируемых оповещений поставляется с программным обеспечением B) Для анализа вредоносного ПО — вам необходимо добавить исключения самостоятельно на работающей системе в чистом состоянии

  3. Оповещение присутствует в exception.json? Да) Игнорируется [Переход к шагу 1] Нет) Переход к следующему шагу

  4. Включен ли режим обучения? (Может быть включен в значке трея или постоянно в файле конфигурации) Да) Всплывающее окно оповещения спрашивает, хотите ли вы игнорировать это оповещение, и если да, какие поля должны совпадать, чтобы событие считалось игнорируемым? (простое сравнение, подстрока, регулярное выражение)

    • Если вы решили добавить исключение для этого оповещения — Оповещение добавляется в исключения [Переход к шагу 1]
    • Если вы решили пропустить окно исключения — Переход к следующему шагу

    Нет) Переход к следующему шагу

  5. Уведомление пользователя о захваченном событии. Выводы:

    • Уведомление в системном трее (только когда вы двигаете мышью и компьютер не заблокирован)
    • Оповещение сохраняется в logs\.txt

Известные ошибки

  • Выход не является корректным
  • Значок в трее появляется и исчезает
Скачать инструмент