ATHF是一个用于自主威胁狩猎的框架——构建能够记忆、学习并以更高自主性行动的系统。

让你的威胁狩猎计划拥有记忆与自主性。
Agentic Threat Hunting Framework (ATHF) 是威胁狩猎计划的记忆与自动化层。它为你的狩猎提供结构、持久性与上下文——让过往的每一次调查都能被人类和 AI 访问。
ATHF 可与任何狩猎方法论(PEAK、TaHiTI 或你自己的流程)配合使用。它不是替代品,而是让你的现有流程为 AI 做好准备的那一层。
ATHF 为威胁狩猎计划提供结构与持久性。它是一个基于 Markdown 的框架,能够:
大多数威胁狩猎计划在狩猎结束后会丢失宝贵的上下文。笔记散落在 Slack 或工单中,查询只写一次就被遗忘,经验教训仅存于分析师的脑海中。
如果没有访问你的环境、数据或过往狩猎记录的权限,即使是 AI 工具每次也只能从零开始。
ATHF 通过为你的狩猎提供结构、持久性和上下文来改变这一切。
了解更多: docs/why-athf.md
每次威胁狩猎都遵循相同的基本循环:Learn → Observe → Check → Keep。

为什么是 LOCK? 它足够精简,便于使用;又足够严格,可供智能体解析。通过以这种格式捕获每次狩猎,ATHF 让 AI 助手能够回溯先前的工作,并基于过往结果建议更精准的查询。
了解更多: docs/lock-pattern.md
ATHF 定义了一个简单的成熟度模型。每个层级都建立在前一层级之上。
多数团队将处于第 1–2 层。此后的层级均为可选成熟度。

第 1 层: 一天内即可投入使用 第 2 层: 一周内即可投入使用 第 3 层: 2-4 周(可选) 第 4 层: 1-3 个月(可选)
了解更多: docs/maturity-model.md
# Install ATHF
pip install agentic-threat-hunting-framework
# Initialize your hunt program
athf init
# NEW: Conduct research before hunting (5-skill methodology)
athf research new --topic "LSASS dumping" --technique T1003.001
# Create your first hunt (link to research)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001
# Clone and install from source
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .
# Initialize and start hunting
athf init
athf hunt new --technique T1003.001
# Clone the repository
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
# Copy a template and start documenting
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md
# Customize AGENTS.md with your environment
# Add your SIEM, EDR, and data sources
选择你的 AI 助手: Claude Code、GitHub Copilot 或 Cursor——任何能读取你仓库文件的工具均可。
完整指南: docs/getting-started.md
ATHF 包含一个功能完整的 CLI,用于管理你的狩猎。以下是快速参考:
athf init # Interactive setup
athf init --non-interactive # Use defaults
# Conduct thorough pre-hunt research (15-20 min)
athf research new --topic "LSASS dumping" --technique T1003.001
# Quick research for urgent hunts (5 min)
athf research new --topic "Pass-the-Hash" --depth basic
# Generate AI-powered hypothesis from threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"
# List research and agents
athf research list
athf agent list
athf hunt new # Interactive mode
athf hunt new \
--technique T1003.001 \
--title "LSASS Dumping Detection" \
--platform windows \
--research R-0001 # Link to research document
athf hunt list # Show all hunts
athf hunt list --status completed # Filter by status
athf hunt list --directory test # Filter by environment (test/production)
athf hunt list --output json # JSON output
athf hunt search "kerberoasting" # Full-text search
athf hunt search "credential" --directory production # Search with directory filter
athf research search "credential" # Search research docs
athf hunt validate # Validate all hunts
athf hunt validate H-0001 # Validate specific hunt
athf hunt stats # Show statistics
athf hunt coverage # MITRE ATT&CK coverage
athf research stats # Research metrics
# Install STIX support (optional)
pip install 'agentic-threat-hunting-framework[attack]'
# Download live ATT&CK data (835+ techniques with full metadata)
athf attack update
# Check provider status
athf attack status
# Look up technique metadata
athf attack lookup T1003.001
# List techniques for a tactic
athf attack techniques credential-access
未安装 mitreattack-python 时,ATHF 使用硬编码的 v14 回退方案(14 个战术,计数为近似值)。安装后,你将获得完整的技术元数据:平台、数据源、子技术以及准确计数。
# Install MCP dependencies
pip install 'agentic-threat-hunting-framework[mcp]'
# Start MCP server (for Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts
在 ~/.claude/mcp-servers.json 中配置:
{
"athf": {
"command": "athf-mcp",
"env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
}
}
独立的 athf-mcp 入口点会根据当前工作目录(cwd)或 ATHF_WORKSPACE 环境变量自动检测你的工作区。如需显式路径,可使用 athf mcp serve --workspace /path。
安全提示:
sse和streamable-http传输方式绑定到127.0.0.1,且无身份认证。每个工具都会读取你的整个工作区,部分工具还会调用 LLM 智能体并产生相应费用。仅在需要绑定可路由接口时才传入--host,并在这种情况下务必在其前方放置带认证的代理。默认的stdio传输方式不会开放任何套接字。
暴露 17 个工具:狩猎管理、语义搜索、ATT&CK 覆盖、研究、调查以及 AI 驱动的假设生成——均可直接从你的 AI 编码助手中调用。
完整文档: CLI 参考

观看 ATHF 实战演示:在 60 秒内初始化工作区、创建狩猎并浏览你的威胁狩猎目录。
安装选项请参见上文 快速开始 部分(PyPI、源码或纯 Markdown)。
前提条件:
检测到 Atomic Stealer 通过 AppleScript 收集 Safari cookie。 结果: 1 个真阳性,主机在数据外泄前已被隔离。
关键洞察: 基于行为的检测优于基于签名的方案。进程签名验证识别出了试图收集数据的未签名恶意软件。
你可能会想,这与 PEAK 等框架如何协同。PEAK 为你提供了可靠的狩猎方法。ATHF 则在此基础之上,为你提供结构、记忆与连续性。PEAK 指导工作流程,ATHF 确保你捕获工作成果、加以整理,并在未来的狩猎中复用。
智能体威胁狩猎并非要取代分析师,而是要构建能够实现以下能力的系统:
当你的框架拥有记忆时,你就不会再因人员流动或笔记遗忘而丢失知识。当你的 AI 助手能够引用这些记忆时,它就会成为战斗力倍增器。
在组织中采用 ATHF: ATHF 是一个供内化的框架,而非供扩展的平台。你可以分支它、定制它,打造属于你自己的版本。采用指南请参见 USING_ATHF.md。你的狩猎成果始终归你所有——回馈社区是自愿的,但我们深表感谢。
仓库: https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
目标在于帮助每个威胁狩猎团队从临时记忆迈向结构化、智能体化的能力。
ATHF 专为分支与定制而设计,以便适配你的组织。
详见 docs/INSTALL.md#development--customization 了解:
快速开始:
pip install -e ".[dev]" # Install dev dependencies
pre-commit install # Set up quality checks
pytest tests/ -v # Run tests
由 Sydney Marrone 创建 © 2025
从小处着手。记录一次狩猎。添加结构。构建记忆。
记忆是倍增器,自主性是驱动力。 一旦你的计划拥有记忆,其他一切皆有可能。
狩猎愉快!
| 层级 | 能力 | 收获 |
|---|
| 0 | 临时(Ad-hoc) | 狩猎仅存在于 Slack、工单或分析师笔记中 |
| 1 | 文档化 | 使用 LOCK 持久化狩猎记录 |
| 2 | 可搜索 | AI 能读取并回忆你的狩猎 |
| 3 | 生成式 | AI 通过 MCP 工具执行查询、开展研究 |
| 4 | 智能体 | 自主智能体监控并行动、生成假设 |