Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ADFT — Active Directory Forensic Toolkit : 检测并重建来自Windows事件日志(EVTX)的AD攻击 | Kitploit
工具/GitHubGitHub/kjean13/adft
漏洞分析配置审计取证分析数字取证事件响应日志分析
GitHubkjean13/adft

ADFT

Active Directory Forensic Toolkit : 检测并重建来自Windows事件日志(EVTX)的AD攻击

查看仓库
5125个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

ADFT v1.0

ADFT 是一个集成本地 Web UI 的离线 Active Directory / Windows 调查工具包。

本次官方 v1.0 版本提供一个完整的产品面:

  • 标准 ADFT 引擎
  • CLI
  • 后端提供的集成 GUI

ADFT 摄入导出的证据,将所有支持的源转换为标准 JSONL,应用确定性检测和关联,计算观察到的 AD 暴露分数,重建攻击进程,并生成调查和加固工件。

快速概览

ADFT 分析离线 Windows / AD / SIEM 导向的数据集,并通过 CLI 和集成 GUI 生成调查工件。

ADFT CLI summary

v1.0 范围

ADFT v1.0 支持:

  • 标准 JSONL 转换
  • 从导出的证据进行离线调查
  • 确定性检测和关联
  • 时间线重建和攻击路径渲染
  • 观察到的 AD 暴露评分
  • 加固发现和可选的 PowerShell 修复导出
  • HTML、JSON 和 CSV 格式的报告工件
  • ATT&CK Navigator、重放 JSON、Mermaid 图形和完整性清单导出
  • 后端提供的集成本地 Web UI
  • GUI 中的基准测试视图,用于版本验证和运行时检查

支持的输入格式

ADFT 接受多种格式的源证据,并在分析前将其转换为标准 JSONL:

  • JSON / JSONL / NDJSON
  • EVTX
  • YAML / YML
  • CSV / TSV
  • CEF / LEEF
  • XML
  • LOG / SYSLOG / TXT
  • Markdown
  • ZIP

安装

推荐一键安装:

root@kitploit:~
./install_adft.sh

推荐用于真实 EVTX 验证:

root@kitploit:~
./install_adft.sh --run-demo

手动安装:

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
pip install --upgrade pip
pip install -e ".[full]"

开发安装:

root@kitploit:~
pip install -e ".[full,dev]"

详细依赖说明列在 docs/DEPENDENCIES.md 中。

仓库说明:pyproject.toml 是打包的权威来源。install_adft.sh 是 v1.0 官方完整安装路径,requirements-dev.txt 仍可供贡献者和 CI 使用。

主要命令

root@kitploit:~
adft convert test_logs -o converted_inputs
adft investigate test_logs/attack.json -o reports_core --format html json csv --export-events-jsonl
adft summary -o reports_core
adft alerts -o reports_core --full
adft score -o reports_core
adft story -o reports_core --full
adft attack-chain -o reports_core
adft attack-path -o reports_core
adft reconstruct -o reports_core --full
adft harden -o reports_core --dry-run --export-scripts reports_core/remediation
adft report -o reports_core

集成 GUI

启动集成 GUI:

root@kitploit:~
adft ui -o reports_gui --host 127.0.0.1 --port 8765

然后打开:

root@kitploit:~
http://127.0.0.1:8765

ADFT Benchmark

GUI 由后端驱动:上传、转换、调查、警报、时间线、重建、图形、基准测试、加固和导出视图读取真实的 ADFT 运行状态,而不是在浏览器中重放业务逻辑。

当前 GUI 特性

  • 浏览器标签页标题和图标品牌化为 ADFT UI
  • 静态资源使用无缓存标头提供
  • 针对后端状态和功能的有效刷新操作
  • 居中实体图,支持平移、缩放、节点拖拽、有向边和时间窗口过滤
  • 节点丰富化,包含风险、首次/最后出现和时间线,以及存在的证据时已知 IOC 标记
  • 受限图形显示,最多 50 个节点分页以减少分析师干扰
  • 基准测试标签页,用于运行时和版本验证

基于图形的枢轴分析

ADFT 支持从选定枢轴点进行基于图形的调查,包含可见的关系、时间范围设置和分析师导向的导航。 ADFT Graph Pivot

生成的工件

  • adft_report.html
  • adft_report.json
  • adft_report.csv
  • attack_navigator_layer.json
  • adft_replay.json
  • attack_graph.mmd
  • adft_integrity.json
  • .adft_last_run.json
  • converted_inputs/conversion_manifest.json
  • hardening_scripts.zip after GUI or CLI hardening export

EVTX 依赖说明

EVTX 是支持范围的一部分。 运行时,EVTX 转换需要 python-evtx。

缺少它,EVTX 输入将无法成功解析。 这就是官方 v1.0 版本推荐安装路径为:

root@kitploit:~
./install_adft.sh

规则包

此 v1.0 版本附带 34 条规则,采用确定性、可解释的管道。

仓库布局

root@kitploit:~
adft/
  cli/             command-line entry points
  core/            ingestion, normalization and data models
  detection/       deterministic rulepack and detection pipeline
  correlation/     alert grouping and campaign logic
  timeline/        timeline reconstruction
  graph/           entity graph and attack path analysis
  investigation/   case narrative and reconstruction helpers
  analysis/        scoring and data-quality analysis
  harden/          remediation and hardening logic
  reporting/       JSON, CSV and standalone HTML reports
  exports/         Navigator and replay exports
  ui_server.py     integrated HTTP server and GUI backend bridge
  webui_dist/      packaged web UI assets served by the backend
  datasets/        demo datasets used for smoke tests
frontend_source/
  src/             React/Vite source for the integrated GUI

验证

root@kitploit:~
pytest -q
python3 main.py investigate adft/datasets/ransomware_pre_encryption_campaign.json -o /tmp/adft_release_reports --format html json csv --export-events-jsonl
python3 main.py ui -o /tmp/adft_release_reports --host 127.0.0.1 --port 8765

基准测试与验证

ADFT Dashboard

基准测试视图提供紧凑的产品验证界面,包含运行指标和打包版本检查。

另请参阅:

  • docs/TESTING.md
  • docs/ARCHITECTURE.md
  • docs/DEPENDENCIES.md
  • docs/RELEASE_VALIDATION.md

UI 语言切换

集成 GUI 在顶部栏中包括持久的 FR/EN 语言切换开关。该选择存储在浏览器本地,并应用于主导航、屏幕和分析师面对的标签。

演示数据集

ADFT v1.0 附带 adft/datasets/ad_prod_investigation_post_siem_demo_1000_events.json,用于端到端的勒索软件演示,涵盖转换、时间线、图形、警报和导出。

下载工具