Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Grafiki — 一款关于 Sysmon 和图形的威胁狩猎工具 | Kitploit
工具/GitHubGitHub/lucky-luk3/grafiki
API安全测试API 安全
GitHublucky-luk3/grafiki

Grafiki

一款关于 Sysmon 和图形的威胁狩猎工具

查看仓库
342503年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Grafiki File-list

Grafiki 是一个关于 Sysmon 和图表的 Django 项目,目前如此。
在我看来,EventViewer、Elastic 甚至 Kibana 都不够图形化。当前的威胁很复杂,如果攻击者用图表思考,防御者也必须如此。
这只是一个概念验证,代码尚未经过调试,但可能对某些人有用,我会改进它。
这个项目最初是一个 EVTX 解析器,将数据导入 SQL 数据库,这可能是项目的核心。

目标

  • 从 EVTX 文件和 URL 解析 Sysmon 事件到关系数据库。
  • 从 Elastic 解析 Sysmon 事件到关系数据库。
  • 轻松创建 Elastic 过滤器。
  • 使用 Vis.js 从数据库创建图表。
  • 提供过滤器以便于处理图表。
  • 按顺序显示事件。
  • 更多

当前状态:预发布版

该项目尚不够成熟,尽管它可以运行,但测试计划尚未定义。
欢迎任何意见、发现的错误、改进请求……

文档

  • 用户手册 [待办]

许可证:GPL-3.0

作者

  • Luis F. Monge @Lukky86

致谢

  • Roberto Rodríguez (HELK 和 Mordor 项目) Cyb3rWard0g
  • Samir Bousseaden (EVTX 样本) SBousseaden

安装

root@kitploit:~
git clone https://github.com/lucky-luk3/Grafiki.git
cd Grafiki
sudo -- sh -c -e "echo '127.0.0.1 grafiki.local' >> /etc/hosts"
docker compose up --build &
docker exec -it -d grafiki-app-1 /init_django.sh

在你的浏览器中访问 http://127.0.0.1:8000/ 或 http://grafiki.local:8000/ 狩猎、学习并享受!

待办

  • 添加事件 2、6、8、15、23。
  • 内存中 PostgreSQL 数据库。
  • 与 Elastalert 集成。

信息

此应用程序可以处理两种类型的文件。

  • 来自磁盘或 URL 的 Sysmon EVTX 文件。
  • 来自磁盘或 URL 的 Sysmon Filebeat 事件文件。 此外,此应用程序有两种处理方式:
  • 普通处理
  • 简单处理 在普通处理中,每个进程在图形视图中生成一个节点,威胁在图中表示,并且还表示一个计算机节点及其所有相关进程。
    在简单处理中,进程按名称分组,例如在事件 8 中不表示威胁。
    牢记这一点很重要,因为简单视图有时可能有用,有时可能令人困惑,例如当您有来自多台计算机的事件时。

数据模式

数据库模式

文件列表

在此页面,您可以上传 evtx 文件或 elastic 事件文件并进行处理。 文件列表

示例

此页面用于创建在线样本文件库。
当您创建示例时,您输入文件的 URL,当您处理它时,应用程序会下载事件文件并进行处理。 示例列表

Elastic

在此页面,您可以对您的 Elastic 实例创建搜索,并生成结果图表。 您可以创建关于以下内容的过滤器:

  • 主机的机器名。
  • Sysmon 事件 ID
  • 源IP
  • 目标IP
  • 目标IP类型(内部或外部)
  • 用户账户
  • 进程名 所有这些过滤器可以是包含或排除的,并且可以包含用逗号分隔的值组。
    您可以创建多个过滤器,所有创建的过滤器之间使用 "AND" 逻辑运算符。
    在此页面,您可以将 PowerShell 脚本日志记录事件包含在结果中。 Elastic

图表

图形页面是此应用程序的核心及其研究界面。
在其他页面中,您选择数据,这些页面会将您发送到图形页面,如果您直接进入图形页面,那里要么什么都没有,要么是您上次搜索的数据。
此页面有两个选项卡,一个用于 Sysmon 事件,另一个用于 PowerShell 事件。
有两种类型的元素:节点和边。节点表示实体,如进程、文件或注册表键;边表示操作,如创建、删除或连接。
图表

Sysmon

我们处于核心中。
此部分使用数据库中的信息来创建关于所分析事件的图表。
示例1 您可以在图表中导航,查看进程创建、命名管道连接等……但通常信息太多,无法舒适地工作。
在选项卡内部有一个关于图表过滤器的隐藏部分。

过滤器

过滤器 在此区域,您可以处理图表过滤数据。
您可以通过以下实体过滤节点:

  • 计算机
  • 进程
  • 威胁
  • 连接 (IP)
  • 文件
  • 管道
  • 注册表键
  • DNS 查询
  • DNS 解析

您还可以通过以下方式过滤进程节点:

  • 进程完整性
  • 进程会话
  • 用户

同时,您可以通过以下操作过滤边:

  • 创建
  • 结束
  • 访问
  • 更改
  • 删除
  • 重命名
  • 连接
  • 归属(属于)
  • 加载
动画

一个很棒的功能是创建关于图表中数据的动画,这在例如父 PID 欺骗或计算机中的某个用户远程执行命令时非常有用。
动画

删除组

当图表信息过多时,可以删除一个节点、一条边、一组节点或递归删除一组节点。
删除节点组的工作原理是选择一个节点,应用程序将删除所有父节点为所选节点的节点。
递归删除组也是选择一个节点,但应用程序将遍历节点删除,直到完成此树分支。如果分支包含大量信息,这将花费很长时间。

图表设置

在屏幕底部可以更改图表的物理性质。
当图表信息过多时,禁用物理性质可能有助于稳定图表。
您可以玩弄物理性质,这很有趣。

PowerShell 日志记录

在 PowerShell 选项卡中可以分析 PowerShell 命令。
命令以手风琴形式显示,在每一行中,如果命令包含 base64 命令,它将被解码并解析。
您可以在所有事件中搜索命令的编码或解码部分。
PowerShell

示例

创建进程树

创建进程

创建远程线程

创建远程线程

命名管道连接

命名管道连接

计算机网络连接

计算机网络连接

Empire WMIC 添加用户

Empire wmic 添加用户

下载工具