{"repo":"mir1ce/Hawkeye","free":true,"listed":false,"github":"https://github.com/mir1ce/Hawkeye","clone":"git clone https://github.com/mir1ce/Hawkeye.git","description":"Windows应急响应工具---Hawkeye(鹰眼)。集Windows日志分析，进程扫描，主机信息于一体的综合应急响应分析工具","language":null,"stars":706,"topics":["cyber-security","dfir","emergency-response","golang","gui","incident-response","log-analysis","soc","threat-hunting","windows"],"license":null,"category":"dev-tools","readme_excerpt":"⭐关于Hawkeye 本工具为安全分析、应急响应、事件响应、DFIR、安全服务等岗位从业人员设计的一个图形化Windows安全分析工具，涵盖常见Windows安全分析场景，能够有效的发现Windows主机存在的安全威胁。工具整体实现由go语言编写，通过调用Windows系统API获取主机相关信息，并将常见需要分析的事件ID展示在图形化界面，无需去记忆繁杂的Windows事件id，小白也能很快的上手进行分析，大幅度降低使用门槛。 工具集成了yara扫描的功能，用户可以根据自身需要编写yara规则，对进程进行威胁检索，程序自身使用elastic security相关规则，涵盖大部分已知的安全威胁。并且程序提供了友好的数据复制功能，在编写安全报告时，直接复制数据即可使用。 支持平台 Windows7-Windows11 ⭐核心特点 + 进程信息 ：能够查看当前主机相关进程，并且支持查看相关进程加载的DLL模块，支持文件跳转，进程终止等功能 + 外连分析 ：通过外连IP快速定位异常进程，并输出常见的自启动维持项。 + beacon扫描 ：集成BeaconEye模块，检索当前系统的CobaltStrike异常进程 + 主机信息 ：涵盖常见分析场景，主机用户、计划任务、服务、自启动等信息，并对可执行文件路径采用yara进行扫描，并进行提示。 + 日志分析 ：涵盖Windows常见Windows事件id分析场景，如登录成功、登录失败、RDP登录、SqlServer、服务、Powershell等。 + 进程扫描 ：引入yara扫描引擎，对当前系统进程进行扫描，用户可以在输入框内输入yara规则路径，并且可以通过修改hawkeye目录下的rules文件下规则，进行定制化修改。 + 活动痕迹 ：工具对常见活动痕迹进行了采集，如Prefetch文件解析、UserAssit活动记录以及Recent文件夹信息，查看主机历史的操作记录。 + 内存检索 ：能够通过指定字符串对进程进行检索，可用于僵尸网络、恶意外连、挖矿病毒等相关场景。 PS：重点是程序大小仅 10.4 MB，upx压缩后程序仅 4.21 MB大小，无需安装即开即用，方便快速上机进行使用。并且在网络传输过程中也能够节省大量时间。 ⭐功能 进程信息 该功能能够查看当前主机所有的进程信息包含进程名称、父进程pid、父进程名称、进程创建时间、可执行文件路径、MD5等关键信息，点击相关进程后能够查看当前进程加载的DLL模块信息，并且右键支持进程信息复制以及文件跳转等功能 外连助手 旨在发现异常外连后，通过外连ip及时发现相关程序进程以及常见维持项信息，方便进行快速的分析处置的工作。 beacon扫描 该功能会遍历当前系统进程信息，并且找出CobaltStrike加载的进程，并解析相关信息。 主机信息 主机信息模块包含了用户信息、计划任务、服务信息、启动项信息以及镜像劫持 用户信息会标识当前系统存在的隐藏账户，并进行提示 计划任务模块，会检索当前系统存在的计划任务信息，并且调用yara扫描模块，检索是否存在恶意程序。 同理计划服务、启动项以及镜像劫持等功能也会展示相关信息，并调用yara扫描模块，对这些常见维持项进行扫描。 日志分析 日志分析模块，涵盖常见Windows应急分析过程中，常见的Windows事件，如登录成功、登录失败、RDP登录、RDP连接、服务创建、用户创建、sqlserver日志以及powershell日志等信息。 并且在服务创建模块中会对异常服务信息进行标记，发现可能被横向攻击的服务日志。 在sqls","default_branch":null,"files":null,"tree":[],"storefront":"/r/mir1ce","claimed":false,"request_supported":{"post":"https://gitbuyer.com/r/mir1ce/Hawkeye/request-supported","requests":0},"note":"indexed from public GitHub; nothing is for sale on this page. Clone it from GitHub. Paid listings live at /search."}