导语:LogonTracer 由日本 JPCERT/CC 开发,通过将 Windows 登录事件日志以图形化方式呈现,帮助安全人员快速定位异常登录行为和潜在威胁账户。
工具背景
LogonTracer 是一款专注于 Windows Active Directory 事件日志可视化的开源安全工具,由 JPCERT 协调中心(JPCERT/CC)开发维护。它通过关联登录事件中的主机名、IP 地址和账户名,将枯燥的 EVTX 日志转化为直观的交互式关系图谱,让恶意登录行为无所遁形。
v2.0 版本集成了 OpenAI GPT 模型驱动的 AI 分析引擎,可自动完成威胁检测、MITRE ATT&CK 战术映射,并能将分析结果转化为可部署的 Sigma 检测规则。
核心能力
截图展示

系统要求
| 项目 | 要求 | |——|——| | Python | 3.9+(推荐 3.12) | | 数据库 | Neo4j 5.x(Community 或 Enterprise) | | AI 功能 | OpenAI API Key(可选) | | 依赖 | Flask / Neo4j Python Driver / scikit-learn / pySigma 等 | | 部署方式 | 源码安装 / Docker / Docker Compose |
安装示例:
git clone https://github.com/JPCERTCC/LogonTracer.git
cd LogonTracer
pip3 install -r requirements.txt
配置 Neo4j 连接信息 vi config/config.yml
python3 logontracer.py --run
访问 http://localhost:8080
Docker 部署:
docker run
--detach
--publish=7474:7474 --publish=7687:7687 --publish=8080:8080
-e LTHOSTNAME=
jpcertcc/docker-logontracer
下载 LogonTracer
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END













