Windows 事件日志快速取证时间线生成器与威胁狩猎工具。
由 Yamato Security 使用内存安全的 Rust 语言编写 —— 唯一完全支持 Sigma(包括 v2 关联规则)的开源工具。
Hayabusa 是一个 Windows 事件日志快速取证时间线生成器和威胁狩猎工具。 它采用多线程设计以提高速度,能将单台主机或数千台系统的事件整合成 一个 CSV / JSON / JSONL 时间线 —— 可供 LibreOffice、Timeline Explorer、 Elastic Stack、Timesketch 等工具直接分析。它可以在单台系统上实时运行, 收集日志供离线分析,或结合 Velociraptor 在企业环境中进行狩猎。
所有文档现已迁移至一个专门的、支持搜索的多语言站点:
👉 yamato-security.github.io/hayabusa
从 发布页面 获取最新的签名二进制文件, 或参阅快速上手了解应急响应包及源码编译方法。
之前的单页 README 已原样保留:
欢迎提交贡献和错误报告 —— 请参阅贡献与支持。 Hayabusa 以 GNU AGPLv3 许可发布;检测规则以 检测规则许可 (DRL) 1.1 发布。
| 章节 | 说明 |
|---|
| 🚀 快速上手 | 下载、安装并运行 Hayabusa |
| ⌨️ 命令参考 | 所有命令及选项,附带示例 |
| 📊 时间线输出 | 输出配置文件、字段和缩写 |
| 🧩 规则 | 检测规则与 Sigma 兼容性 |
| 🔎 导入与分析 | Elastic Stack、Timesketch、Timeline Explorer、jq |