Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
APT-Hunter — APT-Hunter 是一个用于 Windows 事件日志的威胁狩猎工具,采用紫队思维设计,用于检测隐藏在大量 Windows 事件日志中的 APT 活动,从而缩短发现可疑活动的时间。 | Kitploit
工具/GitHubGitHub/ahmedkhlief/apt-hunter
取证分析威胁情报事件响应日志分析
GitHubahmedkhlief/apt-hunter

APT-Hunter

APT-Hunter 是一个用于 Windows 事件日志的威胁狩猎工具,采用紫队思维设计,用于检测隐藏在大量 Windows 事件日志中的 APT 活动,从而缩短发现可疑活动的时间。

查看仓库网站
1.4k2461年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

APT-Hunter

APT-Hunter 是一款针对 Windows 事件日志的威胁狩猎工具,采用紫队思维设计,用于检测隐藏在大量 Windows 事件日志中的 APT 活动,从而缩短发现可疑行为的时间。APT-Hunter 使用预定义的检测规则,并专注于统计分析以发现异常,这在入侵评估中非常有效。输出结果包含时间线,可直接在 Excel、Timeline Explorer、Timesketch 等工具中进行分析。

关于该工具的完整信息及其使用方法,请参阅文章:introducing-apt-hunter-threat-hunting-tool-using-windows-event-log

新版本发布信息:APT-HUNTER V3.0:使用多进程重构并加入新功能

作者

Twitter : @ahmed_khlief

Linkedin : Ahmed Khlief

下载 APT-Hunter

请从 Releases 页面下载最新稳定版本的 APT-Hunter(包含已编译的二进制文件)。

如何使用 APT-Hunter

APT-Hunter 使用 python3 构建,因此使用该工具前需要安装所需的库。

python3 -m pip install -r requirements.txt

APT-Hunter 易于使用,只需使用参数 -h 打印帮助信息即可查看所需选项。

python3 APT-Hunter.py -h

APT-Hunter Help

APT-Hunter Analyzing with all report

APT-Hunter commandline output

APT-Hunter Excel Output

APT-Hunter CSV Output with Time Sketch

示例

分析 EVTX 文件:您可以提供包含日志的目录或单个文件,APT-Hunter 会自动检测日志类型。

python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport

添加时间范围以聚焦特定时间段:

python3 APT-Hunter.py -p /opt/wineventlogs/ -o Project1 -allreport -start 2022-04-03 -end 2022-04-05T20:56

使用字符串或正则表达式进行搜索:

python3 APT-Hunter.py -hunt "psexec" -p /opt/wineventlogs/ -o Project2

python3 APT-Hunter.py -huntfile "(psexec|psexesvc)" -p /opt/wineventlogs/ -o Project2

使用包含正则表达式列表的文件进行搜索:

python3 APT-Hunter.py -huntfile "huntfile.txt)" -p /opt/wineventlogs/ -o Project2

使用 Sigma 规则进行搜索:

python3 APT-Hunter.py -sigma -rules rules.json -p /opt/wineventlogs/ -o Project2

获取最新的、已转换为 APT-Hunter 格式的 Sigma 规则(输出文件名为 rules.json,包含来自 Sigma 仓库 Sigma 的规则):

Get_Latest_Sigma_Rules.sh

输出示例

APT-Hunter CSV Output : 此 CSV 文件可上传到 timesketch 进行时间线分析,帮助您全面了解攻击过程。

APT-Hunter Excel Output : 此 Excel 表格包含 APT-Hunter 处理的所有 Windows 日志中检测到的事件。

APT-Hunter Success and Failed logon Report : 所有登录事件,包含解析后的字段(日期、用户、源IP、登录进程、工作站名称、登录类型、设备名称、原始日志)作为列。

APT-Hunter Process Execution Report : 从事件日志中捕获的所有进程执行事件。

APT-Hunter Object Access Report : 从事件 (4663) 中捕获的所有对象访问事件。

APT-Hunter Collected SID Report : 收集的用户及其 SID 列表,有助于调查。

APT-Hunter EventID Frequency Report : EventID 频率分析报告。

致谢

感谢 Joe Maccry 为 Sysmon 用例做出的杰出贡献(Joe 贡献了超过 100 个用例)。

下载工具