LogStalker
Kompromittált vagy gyanús munkaállomás event logjainak gyors kivizsgálása – AI-alapú threat hunting és MITRE ATT&CK leképezés, egyetlen platformon
Ha egy munkaállomás kompromittálódásának gyanúja merül fel, az ügyfél exportálja az összes Windows event logot, majd a LogStalker perceken belül feltárja a releváns anomáliákat, IoC-kat és a MITRE ATT&CK technikákat. Különösen hasznos incidens után: van mihez nyúlni, és gyorsan kiderül, mi történt. A kivizsgálás végezhető saját üzemeltetésű applikációval, de felhívható a cégünk is egyedi megállapodás keretében. Rust-alapú, többszálú EVTX-motorja Sigma-szabályokkal illeszti a támadási technikákat, és gigabájtnyi naplót dolgoz fel percek alatt – modern webes felülettel, háromszintű incidens-kezeléssel (Fő incidens → Vizsgálat → Elemzés) és beépített generatív AI-elemzővel kiegészítve. Csapatmunka-támogatással az egész IR-csapat ugyanazon az ügyön dolgozhat – Docker-alapon, teljesen offline, a saját infrastruktúrán.
- Rust-alapú, többszálú EVTX-elemző motor Sigma-szabályokkal – MITRE ATT&CK leképezés, Critical/High/Medium/Low súlyozás, 8 választható elemzési profil és aszinkron háttér-feldolgozás, így a gigabájtos naplók sem blokkolják a felületet
- Beépített AI-elemző (Ollama helyi / OpenAI felhő) – automatikus incidens-összefoglaló MITRE ATT&CK taktika-kontextussal, a Critical/High riasztásokra fókuszálva, valós idejű streaming válasszal és az események számához igazított dinamikus timeouttal
- Háromszintű hierarchikus incidens-kezelés (Fő incidens → Vizsgálat → Elemzés) PostgreSQL háttérrel, csapatmunka-támogatással és visszaállítható lomtárral; RBAC szerepkörök (Admin / Analyst / Viewer) szerveroldali jogosultság-kikényszerítéssel
- PowerShell ScriptBlock rekonstrukció – töredezett 4104-es eventek összeillesztése teljes scriptekké, Base64-dekódolás és automatikus IoC-kinyerés (IP, domain, hash, fájlútvonal, registry kulcs)
- 9 típusú Stack Analysis – folyamatok, parancssorok, szolgáltatások, ütemezett feladatok, felhasználók, gépnevek, bejelentkezések, DNS-lekérdezések és IP-címek gyakoriság-alapú anomáliadetektálása (a ritka minták C2-t, perzisztenciát vagy lateral movementet jelezhetnek)
- 4 Timeline modul (bejelentkezések, gyanús folyamatok, ütemezett feladatok, partíció-diagnosztika) és folyamat szülő-gyermek fa rekonstrukció, beépített anomáliajelzéssel: jelszó-támadás, SYSTEM-jogú taszk, éjszakai USB-csatlakozás
- GeoIP-térkép (MaxMind város/ország) és VirusTotal IP-ellenőrzés; Logon Summary (4624/4625, RDP), regex log-keresés, Event ID / gép toplisták és Pivots (lateral movement) – interaktív Plotly/Folium vizualizációval és AgGrid szűrhető táblázattal
- Biztonság alapból: HTTPS önaláírt cert-generálással, bcrypt hitelesítés és fiókzárolás, Fernet/AES titkosított API-kulcstár, teljes audit napló, offline Ed25519 éves licenc (licencszerver nélkül) – Docker-alapú, self-hosted, kétnyelvű (HU / EN) felület