GossiTheDog/ThreatHunting
GitHub: GossiTheDog/ThreatHunting
一套基于 Nexthink 平台的企业威胁狩猎工具,通过监控 Windows 原生工具的异常行为来主动发现组织内部的安全威胁。
Stars: 620 | Forks: 57
# ThreatHunting
我正在发布用于在您的组织内进行威胁狩猎的 GPL v3 工具。
# Nexthink 模块
当前监控的方法包括:
- rundll32
- mshta
- PowerShell
- wscript/cscript
- wmic
- sct 远程调用
- InfDefaultInstall(Inf 远程调用)
- certutil
报告将显示域名。您可以根据需要更改报告以显示用户或可执行文件,或者调查每个域名。
关于误报,您很可能需要添加一条规则来过滤发往内部 IP 范围的流量,或者将您环境内的域名加入白名单。例如,在添加打印机时,它会调用 rundll32 并访问打印机的 Web 流量——这会在报告中触发警报——只需将其加入白名单即可。