
Grafiki 是一个关于 Sysmon 和图表的 Django 项目,目前如此。
在我看来,EventViewer、Elastic 甚至 Kibana 都不够图形化。当前的威胁很复杂,如果攻击者用图表思考,防御者也必须如此。
这只是一个概念验证,代码尚未经过调试,但可能对某些人有用,我会改进它。
这个项目最初是一个 EVTX 解析器,将数据导入 SQL 数据库,这可能是项目的核心。
该项目尚不够成熟,尽管它可以运行,但测试计划尚未定义。
欢迎任何意见、发现的错误、改进请求……
git clone https://github.com/lucky-luk3/Grafiki.git
cd Grafiki
sudo -- sh -c -e "echo '127.0.0.1 grafiki.local' >> /etc/hosts"
docker compose up --build &
docker exec -it -d grafiki-app-1 /init_django.sh
在你的浏览器中访问 http://127.0.0.1:8000/ 或 http://grafiki.local:8000/
狩猎、学习并享受!
此应用程序可以处理两种类型的文件。

在此页面,您可以上传 evtx 文件或 elastic 事件文件并进行处理。

此页面用于创建在线样本文件库。
当您创建示例时,您输入文件的 URL,当您处理它时,应用程序会下载事件文件并进行处理。

在此页面,您可以对您的 Elastic 实例创建搜索,并生成结果图表。 您可以创建关于以下内容的过滤器:

图形页面是此应用程序的核心及其研究界面。
在其他页面中,您选择数据,这些页面会将您发送到图形页面,如果您直接进入图形页面,那里要么什么都没有,要么是您上次搜索的数据。
此页面有两个选项卡,一个用于 Sysmon 事件,另一个用于 PowerShell 事件。
有两种类型的元素:节点和边。节点表示实体,如进程、文件或注册表键;边表示操作,如创建、删除或连接。

我们处于核心中。
此部分使用数据库中的信息来创建关于所分析事件的图表。
您可以在图表中导航,查看进程创建、命名管道连接等……但通常信息太多,无法舒适地工作。
在选项卡内部有一个关于图表过滤器的隐藏部分。
在此区域,您可以处理图表过滤数据。
您可以通过以下实体过滤节点:
您还可以通过以下方式过滤进程节点:
同时,您可以通过以下操作过滤边:
一个很棒的功能是创建关于图表中数据的动画,这在例如父 PID 欺骗或计算机中的某个用户远程执行命令时非常有用。

当图表信息过多时,可以删除一个节点、一条边、一组节点或递归删除一组节点。
删除节点组的工作原理是选择一个节点,应用程序将删除所有父节点为所选节点的节点。
递归删除组也是选择一个节点,但应用程序将遍历节点删除,直到完成此树分支。如果分支包含大量信息,这将花费很长时间。
在屏幕底部可以更改图表的物理性质。
当图表信息过多时,禁用物理性质可能有助于稳定图表。
您可以玩弄物理性质,这很有趣。
在 PowerShell 选项卡中可以分析 PowerShell 命令。
命令以手风琴形式显示,在每一行中,如果命令包含 base64 命令,它将被解码并解析。
您可以在所有事件中搜索命令的编码或解码部分。





