APT-Hunter 是一款针对 Windows 事件日志的威胁狩猎工具,采用紫队思维设计,用于检测隐藏在大量 Windows 事件日志中的 APT 活动,从而缩短发现可疑行为的时间。APT-Hunter 使用预定义的检测规则,并专注于统计分析以发现异常,这在入侵评估中非常有效。输出结果包含时间线,可直接在 Excel、Timeline Explorer、Timesketch 等工具中进行分析。
关于该工具的完整信息及其使用方法,请参阅文章:introducing-apt-hunter-threat-hunting-tool-using-windows-event-log
新版本发布信息:APT-HUNTER V3.0:使用多进程重构并加入新功能
Twitter : @ahmed_khlief
Linkedin : Ahmed Khlief
请从 Releases 页面下载最新稳定版本的 APT-Hunter(包含已编译的二进制文件)。
APT-Hunter 使用 python3 构建,因此使用该工具前需要安装所需的库。
python3 -m pip install -r requirements.txt
APT-Hunter 易于使用,只需使用参数 -h 打印帮助信息即可查看所需选项。
python3 APT-Hunter.py -h





分析 EVTX 文件:您可以提供包含日志的目录或单个文件,APT-Hunter 会自动检测日志类型。
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport
添加时间范围以聚焦特定时间段:
python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport -start 2022-04-03 -end 2022-04-05T20:56
使用字符串或正则表达式进行搜索:
python3 APT-Hunter.py -hunt "psexec" -p /opt/wineventlogs/ -o Project2
python3 APT-Hunter.py -huntfile "(psexec|psexesvc)" -p /opt/wineventlogs/ -o Project2
使用包含正则表达式列表的文件进行搜索:
python3 APT-Hunter.py -huntfile "huntfile.txt)" -p /opt/wineventlogs/ -o Project2
使用 Sigma 规则进行搜索:
python3 APT-Hunter.py -sigma -rules rules.json -p /opt/wineventlogs/ -o Project2
获取最新的、已转换为 APT-Hunter 格式的 Sigma 规则(输出文件名为 rules.json,包含来自 Sigma 仓库 Sigma 的规则):
Get_Latest_Sigma_Rules.sh
: 此 CSV 文件可上传到 timesketch 进行时间线分析,帮助您全面了解攻击过程。
: 此 Excel 表格包含 APT-Hunter 处理的所有 Windows 日志中检测到的事件。
: 所有登录事件,包含解析后的字段(日期、用户、源IP、登录进程、工作站名称、登录类型、设备名称、原始日志)作为列。
: 从事件日志中捕获的所有进程执行事件。
: 从事件 (4663) 中捕获的所有对象访问事件。
: 收集的用户及其 SID 列表,有助于调查。
: EventID 频率分析报告。
感谢 Joe Maccry 为 Sysmon 用例做出的杰出贡献(Joe 贡献了超过 100 个用例)。