Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
LogonTracer — 通过可视化和分析Windows事件日志来调查恶意Windows登录事件 | Kitploit
工具/GitHubGitHub/jpcertcc/logontracer
数字取证威胁情报事件响应AI 安全日志分析
GitHubjpcertcc/logontracer

LogonTracer

通过可视化和分析Windows事件日志来调查恶意Windows登录事件

查看仓库
3.2k48718天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Version Docker pull test

概念

LogonTracer v2 是一款通过可视化和分析 Windows Active Directory 事件日志来调查恶意登录的工具。该工具将登录相关事件中出现的主机名(或 IP 地址)与账户名关联起来,并以图形方式显示。这样一来,就可以查看哪些账户发生了登录尝试,以及使用了哪些主机。

该工具可以可视化以下与 Windows 登录相关的事件 ID。

事件 ID描述
4624成功登录
4625登录失败
4662对对象执行了操作
4672分配特殊权限
4719系统审核策略已更改
4720创建了用户账户
4726删除了用户账户
4728 / 4732 / 4756将成员添加到启用了安全性的组中
4729 / 4733 / 4757从启用了安全性的组中移除成员
4768Kerberos 身份验证(TGT 请求)
4769Kerberos 服务票据(ST 请求)
4776NTLM 身份验证
5137创建了目录服务对象
5141删除了目录服务对象

更多详情请参考以下文档:

  • Visualise Event Logs to Identify Compromised Accounts - LogonTracer -
  • イベントログを可視化して不正使用されたアカウントを調査(日文)

LogonTracer 示例


2.0 版本新特性

基于 AI 的安全分析

LogonTracer v2.0 集成了使用 OpenAI GPT 模型的 AI 分析引擎,提供超越传统基于规则的方法的智能威胁检测。

  • 安全模式分析 — 自动解释图查询结果,并生成包含 MITRE ATT&CK 战术映射的风险评估
  • 自主 LLM 代理 — 一个迭代式 AI 代理,自动生成并执行针对 Neo4j 图的 Cypher 查询,无需手动干预即可发现威胁
  • AI 生成的 Sigma 规则 — 将 AI 分析发现转换为可部署的 Sigma 检测规则
  • 多语言支持 — AI 响应可以以英语、日语或法语生成

Sigma 规则集成

  • 捆绑的 Sigma 规则 — 包含完整的 SigmaHQ 规则集,用于扫描 EVTX 文件
  • 上传时 Sigma 扫描 — 在 EVTX 文件上传期间,可选择自动运行 Sigma 规则扫描
  • Sigma 重新扫描 API — 通过 REST API,使用特定的 Sigma 规则文件夹重新扫描之前上传的 EVTX 文件
  • Sigma 结果视图 — 专用 UI 页面,以交互式表格显示 Sigma 检测结果

附加分析

LogonTracer 使用 PageRank、隐马尔可夫模型 和 ChangeFinder 从事件日志中检测恶意主机和账户。

PageRank 列表

使用 LogonTracer,还可以按时间顺序显示事件日志。

时间线


需求

  • Python 3.9 或更高版本(推荐 3.12)

  • Neo4j 5.x(社区版或企业版)

  • OpenAI API 密钥(可选 — 仅 AI 分析功能需要)

  • Python 模块

root@kitploit:~
numpy
evtx
lxml
scipy
changefinder
flask
hmmlearn>=0.2.8
scikit-learn
elasticsearch-dsl>=7.0.0,<8.0.0
pyyaml
flask-sqlalchemy
flask-login
flask_wtf
flask-limiter
wtforms
GitPython
pysigma>=0.11.0
pysigma-backend-sqlite
openai>=1.0.0
aiohttp
neo4j

安装

1. 克隆仓库

root@kitploit:~
git clone https://github.com/JPCERTCC/LogonTracer.git
cd LogonTracer

2. 安装依赖

root@kitploit:~
pip3 install -r requirements.txt

3. 启动 Neo4j

下载并启动 Neo4j。设置初始密码,并记下 Bolt 端口(默认:7687)。

4. 编辑配置文件

root@kitploit:~
vi config/config.yml

关键设置:

root@kitploit:~
settings:
  logontracer:
    WEB_PORT: "8080"
    default_user: "neo4j"       # 默认 LogonTracer 账户的 Neo4j 用户名
    default_password: "password" # 首次运行前请更改此密码

  neo4j:
    NEO4J_USER: "neo4j"
    NEO4J_PASSWORD: "password"   # 您的 Neo4j 密码
    NEO4J_SERVER: "localhost"
    WS_PORT: "7687"

5. 启动 Web 应用程序

root@kitploit:~
python3 logontracer.py --run

在浏览器中打开 http://localhost:8080。


使用方法

导入事件日志

导入 EVTX 文件

root@kitploit:~
python3 logontracer.py -e <path/to/Security.evtx> -z <UTC offset> -s <Neo4j server> -u <user> -p <password>

导入 XML 文件

root@kitploit:~
python3 logontracer.py -x <path/to/event.xml> -z <UTC offset> -s <Neo4j server> -u <user> -p <password>

从 Elasticsearch 导入

root@kitploit:~
python3 logontracer.py --es -s <Neo4j server> -u <user> -p <password> --es-server <ES host:port>

带 Sigma 扫描的导入

添加 --sigma 标志以在导入期间运行 Sigma 规则检测:

root@kitploit:~
python3 logontracer.py -e <path/to/Security.evtx> -z 9 -s localhost -u neo4j -p password --sigma

添加额外日志(不删除现有数据)

root@kitploit:~
python3 logontracer.py -e <path/to/Security.evtx> -z 9 -s localhost -u neo4j -p password --add

Web GUI 上传

启动 Web 应用程序后,点击左侧边栏中的 Upload Event Log。您可以:

  • 选择一个或多个 EVTX 或 XML 文件
  • 选择日志时区的 UTC 偏移量
  • 启用 Add additional files 以追加数据而不清除数据库
  • 启用 Run scan using Sigma rules 以便在导入后自动运行 Sigma 检测

上传

Sigma 扫描结果

在使用 Sigma 扫描上传后,或通过 API 触发重新扫描后,点击侧边栏中的 Sigma Scan Results 查看结果。

AI 分析(v2.0)

设置

  1. 前往导航栏中的 Settings → AI Settings
  2. 启用 AI 分析并输入您的 OpenAI API 密钥
  3. 选择 GPT 模型和偏好的响应语言

使用 AI 分析

  • 点击顶部导航栏中的 AI Analysis 以运行自主 LLM 代理
  • 该代理迭代生成 Cypher 查询,在 Neo4j 数据库中执行,并报告发现的威胁
  • 点击 AI History 查看上次分析结果
  • 从 AI 分析结果面板中,点击 Generate Sigma Rules 将发现转换为 Sigma 检测规则

Web 应用程序截图

登录

登录

主图视图

示例

暗色模式

暗色模式

时间线

时间线

导航栏

导航栏

侧边栏

侧边栏

过滤面板

过滤面板

差异图

差异面板


案例管理(Neo4j 企业版)

使用 Neo4j 企业版,LogonTracer 支持多个独立的调查案例——每个案例存储在单独的 Neo4j 数据库中。

  • 添加新案例 — 为新调查创建新数据库
  • 删除案例 — 删除案例数据库
  • 添加/删除案例访问权限 — 授予或撤销特定案例的按用户访问权限
  • 切换案例 — 在当前会话中切换活动案例

Docker

使用 Docker(单个容器)

root@kitploit:~
docker run \
  --detach \
  --publish=7474:7474 --publish=7687:7687 --publish=8080:8080 \
  -e LTHOSTNAME=<IP Address> \
  jpcertcc/docker-logontracer

使用 Docker Compose

root@kitploit:~
cd docker-compose
docker compose build
docker compose up -d

使用 Docker Compose 和 HTTPS(nginx)

root@kitploit:~
cd docker-compose-with-nginx
docker compose build
docker compose up -d

使用 Docker Compose 和 Elastic Stack

root@kitploit:~
cd docker-compose-with-elasticstack
docker compose build
docker compose up -d

命令行选项


演示

以下 YouTube 视频 展示了如何使用 LogonTracer。

LogonTracer_Demonstration


文档

更多详情,请查看 LogonTracer wiki。


许可

LICENSE.txt

下载工具
选项描述
-r, --run启动 Web 应用程序
-o PORTWeb 应用程序端口(默认:8080)
--host HOST绑定地址(默认:0.0.0.0)
-e EVTX [...]导入 EVTX 文件
-x XML [...]导入 XML 事件日志文件
-s SERVERNeo4j 服务器地址(默认:localhost)
-u USERNeo4j 用户名(默认:neo4j)
-p PASSWORDNeo4j 密码
--wsport PORTNeo4j Bolt 端口(默认:7687)
-z UTC时区偏移量(例如 9 表示 JST)
-f DATE从此日期时间开始解析日志(例如 2024-01-01T00:00:00)
-t DATE解析日志到此日期时间
--add追加数据而不清除数据库
--delete在导入前清除数据库
--sigma在导入期间运行 Sigma 规则扫描
--sigma-only仅运行 Sigma 扫描(不进行 Neo4j 处理)
--sigma-rules PATHSigma 规则文件夹路径(默认:sigma)
--es从 Elasticsearch 导入数据
--postes将分析结果发布到 Elasticsearch
--es-server HOST:PORTElasticsearch 服务器
--es-index INDEXElasticsearch 索引(默认:winlogbeat-*)
--es-prefix PREFIXElasticsearch 事件前缀(默认:winlog)
--case NAMENeo4j 企业版多数据库模式的案例名称
-c FILE配置文件路径(默认:config/config.yml)
--create_user USER创建新的 Neo4j 用户
--create_password PASS新 Neo4j 用户的密码
--role ROLE新用户的角色(admin、architect、reader)
--delete_user USER删除 Neo4j 用户
-l, --learn运行机器学习分析(隐马尔可夫模型)