展开菜单
首页 精品内容 本月促销 装机必备 Windows macOS软件 IOS软件 Android AI PDF教程 专题
全部分类

当前位置:

首页 > 软件教程 > 神兵利器:APT-Hunter日志分析工具解析

神兵利器:APT-Hunter日志分析工具解析

APT-Hunter是一款专为Windows事件日志设计的威胁猎杀工具,由紫色团队思想提供,旨在检测隐藏在海量Windows事件日志中的高级持续威胁(APT)活动,减少发现可疑活动的时间,无需复杂的解决方案来解析和检测Windows事件日志中的攻击,如SIEM解决方案和日志收集器。许多分析师忽视了Windows事件日志,或不知道在哪里搜索可疑活动,他们大多不知道在什么事件日志收集的情况下,攻击者会留下痕迹。作为在SOC环境中工作的安全专家,我们为客户提供威胁狩猎、事件响应和取证

神兵利器 - APT-Hunter 威胁猎人日志分析工具 APT-Hunter 是一款专为 Windows 事件日志设计的威胁猎杀工具,由紫色团队思想提供,旨在检测隐藏在海量 Windows 事件日志中的高级持续威胁(APT)活动,减少发现可疑活动的时间,无需复杂的解决方案来解析和检测 Windows 事件日志中的攻击,如 SIEM 解决方案和日志收集器。

许多分析师忽视了 Windows 事件日志,或不知道在哪里搜索可疑活动,他们大多不知道在什么事件日志收集的情况下,攻击者会留下痕迹。作为在 SOC 环境中工作的安全专家,我们为客户提供威胁狩猎、事件响应和取证调查。通常情况下,客户没有 SIEM 或日志收集器的解决方案,这使得收集 Windows 事件日志、上传到 SIEM 解决方案、解析数据、开始搜索以发现任何妥协迹象变得非常困难。使用搜索时,您必须记住它们,以免错过任何东西;如果没有许可证,您需要自己享受从 evtx 文件中提取 CSV,并开始在数百万事件中寻找线索。此外,如果你在网上搜索,鲜有开源工具来分析 Windows 事件日志,许多分析师变得懒惰,只依靠其他取证来源来发现系统妥协。

APT-Hunter 有两个部分共同工作,帮助用户快速获得所需的数据。该工具用于加速 Windows 日志分析,但永远不会取代深度日志分析。

收集日志:用户可以手动收集 CSV 和 EVTX 格式的日志,或者使用本文后面讨论的 PowerShell 脚本来自动提取所需的日志。分析 CSV 日志:APT-Hunter 使用内置库(csv)来解析 CSV 日志文件,然后使用正则表达式为 APT-Hunter 中使用的每个事件提取字段。分析 EVTX 日志:APT-Hunter 使用外部库(evtx)来解析 EVTX 日志文件,然后使用正则表达式为 APT-Hunter 中使用的每个事件提取字段,用户可以使用提取的字段来创建他们的用例。分析的日志包括:Sysmon、Security、System、Powershell、Powershell_Operational、ScheduledTask、WinRM、TerminalServices、Windows_Defender。如何使用:要做的第一件事是收集日志(如果没有收集日志),使用 PowerShell 日志收集器可以轻松地自动收集所需的日志,您只需以管理员身份运行 PowerShell 脚本即可。

代码语言:javascript代码运行次数:0运行复制```javascript 要以 EVTX 格式收集日志,请使用:windows-log-collector-full-v3-EVTX.ps1 要收集 CSV 格式的日志,请使用:windows-log-collector-full-v3-CSV.ps1


APT-Hunter 使用 Python3 构建,因此要使用该工具,您需要安装所需的库。

代码语言:javascript代码运行次数:0http://www.w3.org/2000/svg"><path d="M6.66666 10.9999L10.6667 7.99992L6.66666 4.99992V10.9999ZM7.99999 1.33325C4.31999 1.33325 1.33333 4.31992 1.33333 7.99992C1.33333 11.6799 4.31999 14.6666 7.99999 14.6666C11.68 14.6666 14.6667 11.6799 14.6667 7.99992C14.6667 4.31992 11.68 1.33325 7.99999 1.33325ZM7.99999 13.3333C5.05999 13.3333 2.66666 10.9399 2.66666 7.99992C2.66666 5.05992 5.05999 2.66659 7.99999 2.66659C10.94 2.66659 13.3333 5.05992 13.3333 7.99992C13.3333 10.9399 10.94 13.3333 7.99999 13.3333Z" fill="currentcolor">运行http://www.w3.org/2000/svg"><path clip-rule="evenodd" d="M4.5 15.5V3.5H14.5V15.5H4.5ZM12.5 5.5H6.5V13.5H12.5V5.5ZM9.5 2.5H3.5V12.5H1.5V0.5H11.5V2.5H9.5Z" fill="currentcolor" fill-rule="evenodd">复制javascript python3 -m pip install -r Requirements.txt

APT-Hunter 易于使用,您只需使用参数 -h 即可打印帮助以查看所需的选项。

-p:

提供包含使用 PowerShell 日志收集器提取的目录的路径(Windows-log-collector-full-v3-CSV.ps1,Windows-log-collector-full-v3-EVTX.ps1)。

-o:

将在生成的输出表中使用的项目的名称。

-t:

日志类型(如果是 CSV 或 EVTX)。

剩余的参数,如果您想分析单一类型的日志。

示例:

代码语言:javascript代码运行次数:0运行复制javascript

python3 APT-Hunter.py -t evtx -p /opt/wineventlogs/ -o Project1

python3 APT-Hunter.py -t csv -p /opt/wineventlogs/ -o Project1

python3 APT-Hunter.py -t evtx --security evtx/security.evtx -o Project2


结果将分两页显示:

代码语言:javascript代码运行次数:0http://www.w3.org/2000/svg"><path d="M6.66666 10.9999L10.6667 7.99992L6.66666 4.99992V10.9999ZM7.99999 1.33325C4.31999 1.33325 1.33333 4.31992 1.33333 7.99992C1.33333 11.6799 4.31999 14.6666 7.99999 14.6666C11.68 14.6666 14.6667 11.6799 14.6667 7.99992C14.6667 4.31992 11.68 1.33325 7.99999 1.33325ZM7.99999 13.3333C5.05999 13.3333 2.66666 10.9399 2.66666 7.99992C2.66666 5.05992 5.05999 2.66659 7.99999 2.66659C10.94 2.66659 13.3333 5.05992 13.3333 7.99992C13.3333 10.9399 10.94 13.3333 7.99999 13.3333Z" fill="currentcolor">运行http://www.w3.org/2000/svg"><path clip-rule="evenodd" d="M4.5 15.5V3.5H14.5V15.5H4.5ZM12.5 5.5H6.5V13.5H12.5V5.5ZM9.5 2.5H3.5V12.5H1.5V0.5H11.5V2.5H9.5Z" fill="currentcolor" fill-rule="evenodd">复制```javascript Project1_Report.xlsx:此 Excel 工作表将包括从提供给 APT-Hunter 的每个 Windows 日志中检测到的所有事件。 Project1_TimeSketch.csv:您可以将此 CSV 文件上传到 TimeSketch,以便进行时间轴分析,以帮助您了解攻击的全貌。

神兵利器 - APT-Hunter 威胁猎人日志分析工具神兵利器 - APT-Hunter 威胁猎人日志分析工具终端服务的统计信息,以使用户可以交互访问或使用 RDP 访问服务器 GUI 终端。

神兵利器 - APT-Hunter 威胁猎人日志分析工具成功/失败身份验证的统计信息,以便获得身份验证摘要,以帮助您检测异常或不应该登录设备的用户。

神兵利器 - APT-Hunter 威胁猎人日志分析工具APT-Hunter 检测到的事件[T1086]使用 Sysmon 日志检测带有可疑参数的 PowerShell[T1543]检测操作 Windows 服务的 Sc.exe[T1059]检测 Wscript 或 Cscript 运行脚本[T1218.005]检测到系统中正在运行的 Mshta[T1053]检测计划任务操作[T1047]使用 WMI 远程运行命令[T1082]系统信息发现[T1117]使用 Regsvr32 绕过应用程序白名单禁止进程连接到互联网检测系统中正在运行的 PsExec 检测到禁止连接到互联网的进程检测 Exchange Web 服务利用,例如(CVE-2020-0688)使用安全日志检测密码喷雾攻击使用安全日志检测通过哈希攻击使用安全日志检测可疑的枚举用户或组的尝试使用 PowerShell 操作日志检测 PowerShell 操作(包括 TEMP 文件夹)使用 PowerShell 操作日志使用多个事件 ID 检测可疑的 PowerShell 命令使用 PowerShell 日志使用多个事件 ID 检测可疑的 PowerShell 命令使用终端服务日志从袜子代理检测连接的 RDP 使用终端服务日志从公共 IP 检测连接的 RDP 从计算机 PowerShell 远程处理中使用 WinRM 启动检测连接使用 WinRM 启动连接以对 PowerShell 远程计算机进行检测使用安全日志使用 Net 命令检测用户创建使用安全日志检测在可疑位置运行的进程使用安全日志使用令牌提升检测特权提升使用安全日志检测可运行的可执行文件使用安全日志检测可疑的 PowerShell 命令使用安全日志检测通过管理界面创建的用户使用安全日志检测 Windows 关闭事件使用安全日志检测添加到本地组的用户使用安全日志检测用户添加到全局组的用户使用安全日志检测用户添加的用户到通用组使用安全日志检测从全局组中删除的用户使用安全日志检测从通用组中删除的用户使用安全日志检测从本地组中删除的用户使用安全日志检测从全局组中删除的用户检测使用安全日志删除的用户帐户检测到的审计日志已清除。使用安全日志检测系统审核策略更改使用安全日志检测计划的任务创建使用安全日志检测计划的任务删除使用安全日志检测计划的任务更新使用安全日志检测启用的计划任务使用安全日志检测禁用的计划任务检测 Windows Defender 使用 Windows Defender 日志对恶意软件采取了措施检测 Windows Defender 无法使用 Windows Defender 日志对恶意软件采取措施使用 Windows Defender 日志检测 Windows Defender 发现的恶意软件使用 Windows Defender 日志检测 Windows Defender 删除的恶意软件历史记录检测 Windows Defender 检测到可疑行为使用 Windows Defender 日志的恶意软件使用 Windows Defender 日志检测禁用的 Windows Defender 实时保护使用 Windows Defender 日志检测 Windows Defender 实时保护配置已更改使用 Windows Defender 日志禁用检测 Windows Defender 扫描的恶意软件检测使用计划任务日志注册的计划任务检测使用计划任务日志更新的计划任务检测使用计划任务日志删除的计划任务检测使用系统日志清除的系统日志使用系统日志检测 TEMP 文件夹中安装有可执行文件的服务使用系统日志检测系统中安装的服务使用系统日志检测服务启动类型已更改使用系统日志检测服务状态已更改

本文内容来源于互联网,如有侵权请联系删除。
作者最新文章
软件教程
相关文章 更多
精品专题 更多
装机必备

正软商城装机必备专区,精选办公、浏览器、安全防护、影音播放、压缩解压、设计创作和系统工具等电脑常用正版软件,帮助用户快速完成新电脑软件配置。

Windows

正软商城Windows软件专区,汇集适用于Windows电脑的办公、设计、安全防护、影音播放、开发工具和系统优化软件,提供软件介绍、系统要求、正版授权及购买下载服务。

macOS软件

正软商城macOS软件专区,精选适用于Mac电脑的办公、设计、影音、效率、开发和系统工具,提供软件功能介绍、macOS兼容版本、正版授权及购买下载服务。

IOS软件

正软商城iOS软件专区,精选适用于iPhone和iPad的办公、学习、影音、设计、效率及AI应用,提供功能介绍、适用设备、系统要求和正版获取方式等信息。

AI

正软商城AI软件专区,汇集AI写作、AI绘画、AI视频、AI办公、AI编程、AI翻译、智能客服和数据分析等人工智能工具,提供功能介绍、适用平台、收费方式及正版购买信息。

Mac软件 更多
灵活计算器
灵活计算器

灵活计算器是一款笔记式算数应用,支持实时计算、动态关联和云端同步功能。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

赤友清理大师
赤友清理大师

赤友清理大师是一款为 Mac 设计的智能清理优化工具,可精准扫描垃圾、大文件、重复文件等,释放磁盘空间。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

极度公式
极度公式

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

图几
图几

图几是一款适用于 macOS 的截图、标注与美化工具,支持离线操作保障隐私。界面整理和高频系统操作被放到一起考虑,桌面或窗口内容一多时,管理起来会更省心。

密码键盘
密码键盘

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。

思源笔记
思源笔记

思源笔记是一款本地笔记软件,提供所见即所得的编辑方式,为长文写作带来顺滑的体验。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

Office 365 简体中文
Office 365 简体中文

一款文字处理软件,一种订阅式的跨平台办公软件,基于云平台提供多种服务,通过将 Excel 和 Outlook 等应用与 OneDrive 和 Microsoft Teams 等强大的云服务相结合,Office 365 可让任何人使用任何设备随时随地创建和共享内容。

WALTR PRO
WALTR PRO

WALTR是一款电脑至iOS文件传输转换工具,操作简单,快速实现文件识别与传送。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

CodeExpander
CodeExpander

CodeExpander 是一款快捷短语输入增强工具,通过键入缩写自动展开为自定义文段,提升工作效率。任务管理和过程控制会更完整,持续下载、批量同步或需要稳定传输流程的场景会更适合它。

Mountain Duck
Mountain Duck

Mountain Duck 是一款能将多个网盘挂载到本地的工具,像本地磁盘一样使用网盘。清理链路的完整性会更好一些,做应用卸载、残留处理和空间整理时,通常能少走很多手动排查步骤。

Menuist
Menuist

Menuist 是一款面向 macOS 的 Finder 右键菜单增强工具,主要用来补充新建文件、快捷导航等常用操作,让日常文件管理和访问路径时更高效、更顺手。

Mole
Mole

Mole 是一款专为 Mac 设计的深度清理优化工具,涵盖缓存清理、应用管理及实时状态监控等功能。清理链路的完整性会更好一些,做应用卸载、残留处理和空间整理时,通常能少走很多手动排查步骤。

WINDOWS 更多
Windows 10
Windows 10

Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。

极度公式
极度公式

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

密码键盘
密码键盘

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。

思源笔记
思源笔记

思源笔记是一款本地笔记软件,提供所见即所得的编辑方式,为长文写作带来顺滑的体验。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

傲梅轻松备份
傲梅轻松备份

傲梅轻松备份是一款专业易用的数据备份软件,为重要数据提供安全保障。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。

Office 365 简体中文
Office 365 简体中文

一款文字处理软件,一种订阅式的跨平台办公软件,基于云平台提供多种服务,通过将 Excel 和 Outlook 等应用与 OneDrive 和 Microsoft Teams 等强大的云服务相结合,Office 365 可让任何人使用任何设备随时随地创建和共享内容。

Wise Folder Hider Pro
Wise Folder Hider Pro

Wise Folder Hider Pro 是一款专业级文件和文件夹隐藏加密软件,为私密数据添加多重保护。高频操作更强调就近处理,浏览、整理和跨目录移动文件时,来回切换和重复点击都会少很多。

WALTR PRO
WALTR PRO

WALTR是一款电脑至iOS文件传输转换工具,操作简单,快速实现文件识别与传送。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

CodeExpander
CodeExpander

CodeExpander 是一款快捷短语输入增强工具,通过键入缩写自动展开为自定义文段,提升工作效率。任务管理和过程控制会更完整,持续下载、批量同步或需要稳定传输流程的场景会更适合它。

PinStack
PinStack

PinStack是一款轻量级的Windows平台剪贴板管理工具,优化您的剪贴板使用体验。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。

Mountain Duck
Mountain Duck

Mountain Duck 是一款能将多个网盘挂载到本地的工具,像本地磁盘一样使用网盘。清理链路的完整性会更好一些,做应用卸载、残留处理和空间整理时,通常能少走很多手动排查步骤。

Seer
Seer

Seer是一款在Win平台下的空格键功能增强效率工具,只需轻敲空格键,就能预览几乎任何格式的文件。它更适合把零散的小功能集中起来使用,处理高频琐碎任务时会更省事。