nawazahmad/Winlog-Huntbook
GitHub: nawazahmad/Winlog-Huntbook
一个纯前端单文件的 Windows 事件 ID 参考工具与多平台 SIEM 查询生成器,帮助安全分析师在威胁狩猎和事件响应时快速查找日志线索并生成可用的检测查询。
Stars: 0 | Forks: 0
# Winlog Huntbook
**检测。狩猎。响应。**
一个独立、单文件的 Windows 事件 ID 参考工具,也是用于威胁狩猎和事件响应的多平台查询生成器。无需后端,无需依赖,数据不会离开浏览器——打开 HTML 文件即可开始使用。
[在线演示](https://nawazahmad.github.io/winlog-huntbook/) · [SOC 工具套件](https://nawazahmad.github.io/)的一部分
## 功能
在事件响应过程中翻阅 Microsoft 的事件 ID 文档速度很慢。这款工具将 76 个对威胁狩猎和 IR 真正重要的事件 ID(涵盖 Security、Sysmon、PowerShell、System、Task Scheduler、WMI-Activity、Terminal Services 和 Windows Defender 日志)整合在一个可搜索、可过滤的参考库中,并附带一个查询生成器,能将所选内容直接转换为可直接粘贴的狩猎查询。
- **76 个事件 ID**,每个都包含通俗易懂的描述、值得关注的关键字段,以及映射的 ATT&CK 技术
- **搜索和过滤**:支持按事件 ID、关键字、日志来源或类别进行筛选(身份验证、持久化、权限提升、防御规避、横向移动等)
- **30 个预置狩猎场景包** —— 一键即可为已知的攻击模式加载相应的 Event ID 集群(见下文)
- **多平台查询生成器** —— 选择任意事件 ID 组合,即可生成以下平台的查询:
- Splunk SPL
- Microsoft Sentinel / KQL(支持在 SecurityEvent 和 Event 之间自动路由表,或强制指定特定表)
- Elastic / Lucene 风格 KQL
- Tanium / 实时响应过滤器
- **导出**:将你选择的事件 ID 和生成的查询导出为 JSON 或 Markdown 格式,方便用于手册、工单或 SIEM 接入文档
## 狩猎场景包
无需死记硬背某种特定攻击模式需要关注哪五个事件 ID,只需点击对应的场景包:
| 类别 | 场景包 |
|---|---|
| 凭据访问 | Kerberoasting、通过 SPN 注入进行 Kerberoasting、AS-REP Roasting 扫描、LSASS 凭据访问、NTDS.dit / 凭据数据库窃取、Token 窃取与冒用、暴力破解 / 密码喷洒 |
| 持久化 | WMI 持久化、基于注册表的持久化、计划任务持久化生命周期 |
| 权限提升 | 通过组进行权限提升、恶意账户创建与提升、AD 计算机账户与委派滥用、AdminSDHolder 与 ACL 篡改 |
| 横向移动 | 通过 SMB 进行横向移动、PsExec 式服务横向移动、RDP 会话劫持 |
| 执行与恶意软件 | PowerShell 滥用、PowerShell 会话时间线、恶意软件投放与执行、进程注入与镂空 |
| 命令与控制 | C2 Beaconing 与 DNS 隧道、网络基线(无 Sysmon) |
| 防御规避 / 反取证 | 日志篡改 / 反取证、证据与制品销毁、勒索软件前兆 |
| 会话与账户活动 | 会话生命周期时间线、锁定 / 重置滥用、敏感文件与注册表访问、进程生命周期(无 Sysmon) |
每个场景包都会将其对应的事件 ID 直接加载到查询生成器中,并立即生成所有四种查询格式。
## 使用说明
1. 在任何现代浏览器中打开 `index.html` —— 可以在本地打开,也可以通过上方的 GitHub Pages 链接打开
2. 搜索或过滤以查找相关的 Event ID,或点击狩猎场景包以加载预设
3. 勾选你需要的事件 ID(可单独勾选或通过场景包加载)
4. 复制生成的 SPL / KQL / Elastic / Tanium 查询,或将全部选择导出为 JSON 或 Markdown
无需安装,无需构建步骤,无遥测数据。
## 技术
单一 HTML 文件。使用原生 JavaScript 开发,不依赖任何框架或外部库。采用深色终端美学风格,与 SOC 工具套件的其余部分保持一致。
## SOC 工具套件的一部分
该工具遵循与其余工具集相同的构建模式:单文件、仅限客户端、支持 JSON/Markdown 导出、无依赖。
- 狩猎假设工作台 —— PEAK 框架与 ABLE 假设结构
- IOC 提取器与查询生成器 —— 多平台查询生成、CISA KEV 丰富化、ATT&CK 提取
- IR 手册生成器 —— NIST SP 800-61r2 阶段、CSF 2.0 标签
- ATT&CK Kill Chain 手册
- Tenable × ATT&CK 融合看板
- BOD 26-04 修复倒计时 —— 实时 KEV 与 Vulnrichment 查询
- ATT&CK 覆盖率热力图
- 安全影响分析 CM-4 评估工具
- 基于 STRIDE 的威胁狩猎手册
- **Winlog Huntbook**(本工具)
## 许可证
MIT
*检测。狩猎。响应。*
标签:PE 加载器, SIEM查询, Windows日志, 前端工具, 后端开发, 多模态安全, 安全运营, 库, 应急响应, 扫描框架, 数据可视化, 模拟器