Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
attack_monitor — 端点检测与恶意软件分析软件 | Kitploit
工具/GitHubGitHub/yarox24/attack_monitor
防御工具动态分析 (沙盒)恶意软件分析事件响应
GitHubyarox24/attack_monitor

attack_monitor

端点检测与恶意软件分析软件

查看仓库
233586年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Attack Monitor

Attack Monitor 是一个用 Python 编写的应用程序,旨在增强 Windows 7/2008(及所有更新版本)工作站/服务器的安全监控能力,并自动化恶意软件的动态分析。

当前模式(互斥):

  • 端点检测 (ED)
  • 恶意软件分析(在专用虚拟机上)

基于以下来源的事件:

  • Windows 事件日志
  • Sysmon
  • Watchdog(文件系统监控 Python 库)
  • TShark(仅恶意软件分析模式)

当前版本

0.9.0 (Alpha)

联系方式

[email protected]

演示

demo/ed.gif

支持的操作系统

  • Windows 7、8、10(x86 或 x64)
  • Windows 2008、2012、2016(x86 或 x64)

前置要求

  • PowerShell 5
  • Sysmon(由 installer.py 下载、配置并安装)
  • Python 3.6(64位)——应兼容 Python 3.x
  • Tshark(仅恶意软件分析)
  • 各种 Python3 库(requirements.txt)
  • StoneEngine 库(已包含,首次发布,高级 Windows 事件日志接口——Alpha 状态)

支持的系统事件

部分事件仅在恶意软件分析模式下支持

  • 文件系统变化
  • 允许的网络连接
  • PowerShell 活动(仅 PowerShell 5 提供详细信息)
  • 进程创建
  • SMB 活动
  • 计划任务
  • 本地账户操作
  • 成功/失败登录
  • 驱动程序加载
  • 原始磁盘访问
  • 注册表监控
  • 管道事件
  • 服务
  • 审核日志清除
  • WMI 查询监控 + WMI 持久化
  • DNS 请求捕获(通过 Tshark)

安装 - 端点检测模式

恶意软件分析模式请参考下一节

root@kitploit:~
步骤:
<下载最新版本>
cmd.exe (以管理员身份运行)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => 选择端点检测模式
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => 选择端点检测模式
python installer.py exceptions
[应用章节] 安装 - 如何启用 WMI 审核?

安装 - 恶意软件分析模式

端点检测模式请参考上一节

root@kitploit:~
步骤:
<下载最新版本>
cmd.exe (以管理员身份运行)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => 选择恶意软件分析模式
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => 选择恶意软件分析模式
[安装 tshark] https://www.wireshark.org/download.html // 安装到默认位置
[应用章节] 安装 - 如何选择恶意软件监听的网络接口? // (目前仅 DNS)
[应用章节] 安装 - 如何启用 WMI 审核?
[应用章节] 安装 - 如何监控特定目录?

安装 - 如何启用 WMI 审核?

root@kitploit:~
compmgmt.msc
服务与应用程序 -> WMI 控制 -> 属性
安全 -> 安全 -> 高级 -> 审核 -> 添加

选择主体: Everyone
类型: 全部
显示高级权限:
  全选(执行方法...编辑安全设置)

为什么没有包含在 installer.py 脚本中?因为很难通过编程方式实现。

安装 - 如何选择恶意软件监听的网络接口?

编辑 C:\Program Files\Attack Monitor\config\attack_monitor.cfg

修改 [feeder_network_tshark] 部分: network_interface=在此处填写接口名称 # 不带引号

如何确定接口名称?

TShark 使用的名称来自控制面板\网络和 Internet\网络连接(更改适配器设置) 例如名称:WiFi AC => 用户自定义名称 例如名称:Ethernet0

安装 - 如何监控特定目录?

编辑 C:\Program Files\Attack Monitor\config\monitored_directories.json

对于恶意软件分析,建议监控 C:\ 目录的所有事件(dir_modified 除外),并启用递归标记。如有必要,请同时添加其他相关目录。

工作原理

  1. 警报来自源(Windows 事件日志、Sysmon、文件系统变化、TShark)

  2. 警报与 config\exceptions\exception.json 进行比对,该文件包含所有应忽略的警报 A) 对于端点检测 - 软件自带预定义的忽略警报集 B) 对于恶意软件分析 - 您需要在干净状态下的活动系统中自行添加例外

  3. 警报是否存在于 exception.json 中? 是) 丢弃 [转到步骤 1] 否) 转到下一步

  4. 学习模式是否启用?(可在托盘图标中启用,或在配置文件中永久启用) 是) 弹出警报窗口,询问您是否要忽略此警报,如果要忽略,则需匹配哪些字段才能将事件视为已忽略?(简单比较、子字符串、正则表达式)

    • 如果您决定为此警报添加例外 - 警报将被添加到例外列表 [转到步骤 1]
    • 如果您决定跳过例外窗口 - 转到下一步

    否) 转到下一步

  5. 向用户发出警报通知。输出方式:

    • 系统托盘气球通知(仅当您移动鼠标且计算机未锁定时)
    • 警报保存到 logs\.txt

已知问题

  • 退出不够优雅
  • 托盘图标会闪烁并消失
下载工具