Hayabusa
Yamato-Security/hayabusa • Rust • AGPL-3.0
Hayabusa là công cụ DFIR hiệu năng cao viết bằng Rust, chuyên phân tích Windows Event Logs dựa trên quy tắc Sigma để tạo timeline và săn tìm mối đe dọa (threat hunting) quy mô lớn.
An Toàn Chuỗi Cung Ứng: Đạt Tiêu Chuẩn
Dự án được phát triển bởi Yamato Security với quy trình release minh bạch và mã nguồn mở hoàn toàn. Khuyến nghị người dùng tải binary từ trang GitHub chính thức và xác thực chữ ký số để đảm bảo tính toàn vẹn.
Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ
Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song
Độ chính xác cao, ít false positive, tính năng mở rộng tốt
Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực
- •Mã nguồn mở minh bạch
- •Cộng đồng kiểm nghiệm rộng rãi
- •Tối ưu hóa hiệu năng tốt
- •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động#
Hayabusa hoạt động như một công cụ phân tích log tĩnh và động, sử dụng engine Rust để parse các file .evtx với tốc độ cao. Luồng dữ liệu bắt đầu từ việc thu thập log (local hoặc remote), sau đó áp dụng các bộ lọc Sigma để đối chiếu với các mẫu tấn công đã biết. Kết quả được chuẩn hóa thành các định dạng có cấu trúc (CSV/JSON) để phục vụ điều tra.
2. Ma Trận Đánh Giá & Điểm Khác Biệt#
So với các công cụ thương mại, Hayabusa vượt trội ở khả năng xử lý offline mà không cần kết nối tới SIEM trung tâm. Nó nhẹ hơn đáng kể so với việc triển khai một agent nặng nề như Splunk Universal Forwarder cho mục đích điều tra sự cố tức thời.
3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết#
- Tải binary: Tải từ trang Releases trên GitHub.
- Chạy trực tiếp:
./hayabusa-x86_64-pc-windows-msvc.exe csv-timeline -d C:\Windows\System32\winevt\Logs -o output.csv - Cấu hình: Sử dụng file
config.yamlđể tùy chỉnh các đường dẫn log và các quy tắc Sigma cần ưu tiên.
4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh#
csv-timeline: Tạo timeline ở định dạng CSV.-d: Chỉ định thư mục chứa log.-o: Chỉ định file đầu ra.--quiet: Chế độ chạy im lặng, giảm log đầu ra trên terminal.
5. Kịch Bản Thực Chiến#
- Kịch bản 1 (SOC): Tích hợp vào pipeline CI/CD để quét log định kỳ trên các máy chủ quan trọng.
- Kịch bản 2 (IR): Sử dụng trong quá trình Incident Response để nhanh chóng tìm kiếm dấu vết của các kỹ thuật như 'Pass-the-Hash' hoặc 'Logon Type 3' trên hàng loạt máy trạm bị nghi ngờ.
6. Khuyến Nghị Tối Ưu & Phòng Ngừa Rủi Ro#
Luôn kiểm tra tính toàn vẹn của các Sigma rules được tải về từ nguồn bên thứ ba. Khi chạy trên môi trường sản xuất, hãy giới hạn quyền truy cập của user chạy Hayabusa để tránh việc công cụ bị lợi dụng để đọc các file log nhạy cảm.
Công Cụ Cùng Chuyên Mục dfir
Chainsaw là công cụ phân tích pháp y Windows hiệu năng cao, hỗ trợ truy vấn nhanh các tệp EVTX và artifacts hệ thống bằng quy tắc Sigma, tối ưu cho điều tra sự cố và săn tìm mối đe dọa.
Digital-Forensics-Guide là kho lưu trữ tri thức toàn diện về DFIR, tổng hợp các công cụ, tài liệu, chứng chỉ và quy trình thực chiến cho điều tra số và ứng cứu sự cố.