Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
agentic-threat-hunting-framework — ATHF是一个用于自主威胁狩猎的框架——构建能够记忆、学习并以更高自主性行动的系统。 | Kitploit
工具/GitHubGitHub/nebulock-inc/agentic-threat-hunting-framework
侦察漏洞分析脚本与自动化信息收集实用工具与框架威胁情报学习与教育事件响应学习路径与课程

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
AI 安全
GitHubnebulock-inc/agentic-threat-hunting-framework

agentic-threat-hunting-framework

ATHF是一个用于自主威胁狩猎的框架——构建能够记忆、学习并以更高自主性行动的系统。

查看仓库
359497小时15分前Kitploit 审核通过

Agentic Threat Hunting Framework (ATHF)

ATHF Logo

PyPI version PyPI downloads Python Version License: MIT GitHub stars

快速开始 • 安装 • 文档 • 示例

让你的威胁狩猎计划拥有记忆与自主性。

Agentic Threat Hunting Framework (ATHF) 是威胁狩猎计划的记忆与自动化层。它为你的狩猎提供结构、持久性与上下文——让过往的每一次调查都能被人类和 AI 访问。

ATHF 可与任何狩猎方法论(PEAK、TaHiTI 或你自己的流程)配合使用。它不是替代品,而是让你的现有流程为 AI 做好准备的那一层。

什么是 ATHF?

ATHF 为威胁狩猎计划提供结构与持久性。它是一个基于 Markdown 的框架,能够:

  • 使用 LOCK 模式(Learn → Observe → Check → Keep)记录狩猎
  • 维护一个可搜索的历史调查仓库
  • 让 AI 助手能够参考你的环境和过往工作
  • 兼容任何 SIEM/EDR 平台
  • 新功能: 内置 AI 驱动的研究与假设生成智能体(v0.3.0+)

存在的问题

大多数威胁狩猎计划在狩猎结束后会丢失宝贵的上下文。笔记散落在 Slack 或工单中,查询只写一次就被遗忘,经验教训仅存于分析师的脑海中。

如果没有访问你的环境、数据或过往狩猎记录的权限,即使是 AI 工具每次也只能从零开始。

ATHF 通过为你的狩猎提供结构、持久性和上下文来改变这一切。

了解更多: docs/why-athf.md

LOCK 模式

每次威胁狩猎都遵循相同的基本循环:Learn → Observe → Check → Keep。

The LOCK Pattern

  • Learn(学习): 从威胁情报、告警或异常中收集上下文
  • Observe(观察): 对攻击者行为形成假设
  • Check(检查): 使用定向查询验证假设
  • Keep(留存): 记录发现与经验教训

为什么是 LOCK? 它足够精简,便于使用;又足够严格,可供智能体解析。通过以这种格式捕获每次狩猎,ATHF 让 AI 助手能够回溯先前的工作,并基于过往结果建议更精准的查询。

了解更多: docs/lock-pattern.md

智能体狩猎的五个层级

ATHF 定义了一个简单的成熟度模型。每个层级都建立在前一层级之上。

多数团队将处于第 1–2 层。此后的层级均为可选成熟度。

The Five Levels

第 1 层: 一天内即可投入使用 第 2 层: 一周内即可投入使用 第 3 层: 2-4 周(可选) 第 4 层: 1-3 个月(可选)

了解更多: docs/maturity-model.md

🚀 快速开始

选项 1:从 PyPI 安装(推荐)

root@kitploit:~
# Install ATHF
pip install agentic-threat-hunting-framework

# Initialize your hunt program
athf init

# NEW: Conduct research before hunting (5-skill methodology)
athf research new --topic "LSASS dumping" --technique T1003.001

# Create your first hunt (link to research)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001

选项 2:从源码安装(开发)

root@kitploit:~
# Clone and install from source
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .

# Initialize and start hunting
athf init
athf hunt new --technique T1003.001

选项 3:纯 Markdown(无需安装)

root@kitploit:~
# Clone the repository
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework

# Copy a template and start documenting
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md

# Customize AGENTS.md with your environment
# Add your SIEM, EDR, and data sources

选择你的 AI 助手: Claude Code、GitHub Copilot 或 Cursor——任何能读取你仓库文件的工具均可。

完整指南: docs/getting-started.md

🔧 CLI 命令

ATHF 包含一个功能完整的 CLI,用于管理你的狩猎。以下是快速参考:

初始化工作区

root@kitploit:~
athf init                           # Interactive setup
athf init --non-interactive         # Use defaults

研究与假设生成(v0.3.0 新增)

root@kitploit:~
# Conduct thorough pre-hunt research (15-20 min)
athf research new --topic "LSASS dumping" --technique T1003.001

# Quick research for urgent hunts (5 min)
athf research new --topic "Pass-the-Hash" --depth basic

# Generate AI-powered hypothesis from threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"

# List research and agents
athf research list
athf agent list

创建狩猎

root@kitploit:~
athf hunt new                       # Interactive mode
athf hunt new \
  --technique T1003.001 \
  --title "LSASS Dumping Detection" \
  --platform windows \
  --research R-0001                 # Link to research document

列出与搜索

root@kitploit:~
athf hunt list                      # Show all hunts
athf hunt list --status completed   # Filter by status
athf hunt list --directory test     # Filter by environment (test/production)
athf hunt list --output json        # JSON output
athf hunt search "kerberoasting"    # Full-text search
athf hunt search "credential" --directory production  # Search with directory filter
athf research search "credential"   # Search research docs

校验与统计

root@kitploit:~
athf hunt validate                  # Validate all hunts
athf hunt validate H-0001           # Validate specific hunt
athf hunt stats                     # Show statistics
athf hunt coverage                  # MITRE ATT&CK coverage
athf research stats                 # Research metrics

ATT&CK 数据管理(v0.11.0 新增)

root@kitploit:~
# Install STIX support (optional)
pip install 'agentic-threat-hunting-framework[attack]'

# Download live ATT&CK data (835+ techniques with full metadata)
athf attack update

# Check provider status
athf attack status

# Look up technique metadata
athf attack lookup T1003.001

# List techniques for a tactic
athf attack techniques credential-access

未安装 mitreattack-python 时,ATHF 使用硬编码的 v14 回退方案(14 个战术,计数为近似值)。安装后,你将获得完整的技术元数据:平台、数据源、子技术以及准确计数。

MCP 服务器(v0.11.0 新增)

root@kitploit:~
# Install MCP dependencies
pip install 'agentic-threat-hunting-framework[mcp]'

# Start MCP server (for Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts

在 ~/.claude/mcp-servers.json 中配置:

root@kitploit:~
{
  "athf": {
    "command": "athf-mcp",
    "env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
  }
}

独立的 athf-mcp 入口点会根据当前工作目录(cwd)或 ATHF_WORKSPACE 环境变量自动检测你的工作区。如需显式路径,可使用 athf mcp serve --workspace /path。

安全提示: sse 和 streamable-http 传输方式绑定到 127.0.0.1,且无身份认证。每个工具都会读取你的整个工作区,部分工具还会调用 LLM 智能体并产生相应费用。仅在需要绑定可路由接口时才传入 --host,并在这种情况下务必在其前方放置带认证的代理。默认的 stdio 传输方式不会开放任何套接字。

暴露 17 个工具:狩猎管理、语义搜索、ATT&CK 覆盖、研究、调查以及 AI 驱动的假设生成——均可直接从你的 AI 编码助手中调用。

完整文档: CLI 参考

📺 现场演示

ATHF Demo

观看 ATHF 实战演示:在 60 秒内初始化工作区、创建狩猎并浏览你的威胁狩猎目录。

查看示例狩猎 →

安装

安装选项请参见上文 快速开始 部分(PyPI、源码或纯 Markdown)。

前提条件:

  • Python 3.8-3.13(适用于 CLI 选项)
  • 你喜爱的 AI 代码助手

文档

核心概念

  • 为什么需要 ATHF - 问题与解决方案
  • LOCK 模式 - 所有狩猎的结构
  • 成熟度模型 - 五个层级详解
  • 入门指南 - 分步上手

各层级指南

  • 第 1 层:文档化狩猎
  • 第 2 层:可搜索记忆
  • 第 3 层:生成式能力
  • 第 4 层:智能体工作流

集成与定制

  • 安装与开发 - 设置、分支定制、测试
  • MCP 目录 - 可用的工具集成
  • 快速入门指南 - 特定工具的设置
  • 使用 ATHF - 采用与定制

🎖️ 精选狩猎

H-0001:macOS 信息窃取程序检测

检测到 Atomic Stealer 通过 AppleScript 收集 Safari cookie。 结果: 1 个真阳性,主机在数据外泄前已被隔离。

关键洞察: 基于行为的检测优于基于签名的方案。进程签名验证识别出了试图收集数据的未签名恶意软件。

查看完整狩猎 → | 查看更多示例 →

为什么这很重要

你可能会想,这与 PEAK 等框架如何协同。PEAK 为你提供了可靠的狩猎方法。ATHF 则在此基础之上,为你提供结构、记忆与连续性。PEAK 指导工作流程,ATHF 确保你捕获工作成果、加以整理,并在未来的狩猎中复用。

智能体威胁狩猎并非要取代分析师,而是要构建能够实现以下能力的系统:

  • 记住过去完成的工作
  • 从过去的成功与失误中学习
  • 通过上下文回忆支持人类判断

当你的框架拥有记忆时,你就不会再因人员流动或笔记遗忘而丢失知识。当你的 AI 助手能够引用这些记忆时,它就会成为战斗力倍增器。

💬 社区与采用

  • GitHub Discussions: 提问、分享狩猎
  • Issues: 报告 Bug 或请求功能
  • LinkedIn: Nebulock Inc. - 关注以获取更新

在组织中采用 ATHF: ATHF 是一个供内化的框架,而非供扩展的平台。你可以分支它、定制它,打造属于你自己的版本。采用指南请参见 USING_ATHF.md。你的狩猎成果始终归你所有——回馈社区是自愿的,但我们深表感谢。

仓库: https://github.com/Nebulock-Inc/agentic-threat-hunting-framework

目标在于帮助每个威胁狩猎团队从临时记忆迈向结构化、智能体化的能力。


🛠️ 开发与定制

ATHF 专为分支与定制而设计,以便适配你的组织。

详见 docs/INSTALL.md#development--customization 了解:

  • 设置你的开发分支
  • 用于代码质量的 pre-commit 钩子
  • 测试与类型检查
  • 定制示例
  • CI/CD 集成

快速开始:

root@kitploit:~
pip install -e ".[dev]"       # Install dev dependencies
pre-commit install            # Set up quality checks
pytest tests/ -v              # Run tests

👤 作者

由 Sydney Marrone 创建 © 2025


从小处着手。记录一次狩猎。添加结构。构建记忆。

记忆是倍增器,自主性是驱动力。 一旦你的计划拥有记忆,其他一切皆有可能。

狩猎愉快!

下载工具
层级能力收获
0临时(Ad-hoc)狩猎仅存在于 Slack、工单或分析师笔记中
1文档化使用 LOCK 持久化狩猎记录
2可搜索AI 能读取并回忆你的狩猎
3生成式AI 通过 MCP 工具执行查询、开展研究
4智能体自主智能体监控并行动、生成假设