LogonTracer–可视化分析WindowsAD登录日志的威胁检测工具

admin 2026-09-27 04:27:20 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: LogonTracer是一款开源的WindowsAD登录日志可视化工具,通过图形化展示和AI分析帮助检测异常登录行为和潜在威胁。v2.0版本集成AI引擎,可自动完成威胁检测和MITREATT&CK战术映射。 综合评分: 85 文章分类: 安全工具,漏洞分析,AI安全,二进制安全,WEB安全


LogonTracer – 可视化分析Windows AD登录日志的威胁检测工具

原创

DATA DATA

黑白之道

2026年9月25日 08:30 韩国

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

导语:LogonTracer 由日本 JPCERT/CC 开发,通过将 Windows 登录事件日志以图形化方式呈现,帮助安全人员快速定位异常登录行为和潜在威胁账户。

工具背景

LogonTracer 是一款专注于 Windows Active Directory 事件日志可视化的开源安全工具,由 JPCERT 协调中心(JPCERT/CC)开发维护。它通过关联登录事件中的主机名、IP 地址和账户名,将枯燥的 EVTX 日志转化为直观的交互式关系图谱,让恶意登录行为无所遁形。

v2.0 版本集成了 OpenAI GPT 模型驱动的 AI 分析引擎,可自动完成威胁检测、MITRE ATT&CK 战术映射,并能将分析结果转化为可部署的 Sigma 检测规则。

核心能力

  • 图形化日志分析:将 Windows 登录事件(4624/4625/4768/4769 等)以节点-关系图形式展示,清晰呈现账户与主机间的登录轨迹
  • AI 威胁检测:集成 GPT 大模型,自动解读查询结果、生成风险评估并映射 MITRE ATT&CK 战术分类
  • 自主 LLM 代理:AI 代理自动生成 Cypher 查询语句,对 Neo4j 图数据库进行迭代威胁发现
  • Sigma 规则扫描:内置 SigmaHQ 完整规则集,支持 EVTX 文件上传时自动扫描或手动触发重扫描
  • 多语言 AI 响应:AI 分析结果支持英语、日语、法语三种语言输出
  • 时序事件展示:按时间线呈现事件日志,还原完整攻击路径
  • PageRank 异常检测:使用 PageRank、HMM 和 ChangeFinder 算法自动识别恶意主机和异常账户
  • Docker 一键部署:提供官方 Docker 镜像和 docker-compose 配置,快速搭建分析环境
  • 多案例管理:Neo4j 企业版支持多个独立调查案例,分离存储于不同数据库

截图展示

系统要求

| 项目 | 要求 | | — | — | | Python | 3.9+(推荐 3.12) | | 数据库 | Neo4j 5.x(Community 或 Enterprise) | | AI 功能 | OpenAI API Key(可选) | | 依赖 | Flask / Neo4j Python Driver / scikit-learn / pySigma 等 | | 部署方式 | 源码安装 / Docker / Docker Compose |

安装示例:

git clone https://github.com/JPCERTCC/LogonTracer.git
cd LogonTracer
pip3 install -r requirements.txt
# 配置 Neo4j 连接信息 vi config/config.yml
python3 logontracer.py --run
# 访问 http://localhost:8080

Docker 部署:

docker run \
  --detach \
  --publish=7474:7474 --publish=7687:7687 --publish=8080:8080 \
&nbsp; -e LTHOSTNAME=<IP Address> \
&nbsp; jpcertcc/docker-logontracer

工具仓库(官方 GitHub):

  • https://github.com/JPCERTCC/LogonTracer

👇 点击阅读原文,访问我的网站



免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:黑白之道 DATA DATA《LogonTracer – 可视化分析Windows AD登录日志的威胁检测工具》

评论:0   参与:  0