dfir⭐ 3,388 GitHub Stars🎯 Đánh Giá 8.5/10
Xem Kho Mã Nguồn GitHub

Hayabusa

Yamato-Security/hayabusa • Rust • AGPL-3.0

Hayabusa là công cụ DFIR hiệu năng cao viết bằng Rust, chuyên phân tích Windows Event Logs dựa trên quy tắc Sigma để tạo timeline và săn tìm mối đe dọa (threat hunting) quy mô lớn.

⚡ Giá trị thực tiễn:Thay thế hoàn hảo hoặc bổ trợ cho: Splunk Enterprise Security, CrowdStrike Falcon Insight, Tenable Nessus (phần log analysis), Microsoft Sentinel (phần local log parsing)

An Toàn Chuỗi Cung Ứng: Đạt Tiêu Chuẩn

✅ VERIFIED CLEAN / AN TOÀN

Dự án được phát triển bởi Yamato Security với quy trình release minh bạch và mã nguồn mở hoàn toàn. Khuyến nghị người dùng tải binary từ trang GitHub chính thức và xác thực chữ ký số để đảm bảo tính toàn vẹn.

Ma Trận Đánh Giá Năng Lực Thực Chiến (Cyber Ops Scorecard)
Điểm Tổng Hợp:8.5 / 10
Dễ triển khai & Cấu hình8.0 / 10

Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ

Tối ưu tài nguyên & Hiệu năng8.5 / 10

Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song

Năng lực thực chiến chuyên sâu9.0 / 10

Độ chính xác cao, ít false positive, tính năng mở rộng tốt

Độ ổn định & Cộng đồng8.5 / 10

Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực

✓ Ưu Điểm Nổi Bật
  • •Mã nguồn mở minh bạch
  • •Cộng đồng kiểm nghiệm rộng rãi
  • •Tối ưu hóa hiệu năng tốt
⚠️ Lưu Ý & Giới Hạn
  • •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
Năng Lực Kỹ Thuật & Điểm Mạnh Cốt Lõi
✓Tạo timeline pháp y (forensics timeline) từ Windows Event Logs với tốc độ vượt trội
✓Hỗ trợ toàn diện Sigma rules để phát hiện các kỹ thuật tấn công theo khung MITRE ATT&CK
✓Kiến trúc bộ nhớ an toàn (memory-safe) giúp giảm thiểu rủi ro khi phân tích các file log độc hại
✓Khả năng chạy trực tiếp (live response) hoặc phân tích offline trên hàng nghìn hệ thống
✓Tích hợp sẵn các profile xuất dữ liệu tối ưu cho Timeline Explorer và Elastic Stack

1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động#

Hayabusa hoạt động như một công cụ phân tích log tĩnh và động, sử dụng engine Rust để parse các file .evtx với tốc độ cao. Luồng dữ liệu bắt đầu từ việc thu thập log (local hoặc remote), sau đó áp dụng các bộ lọc Sigma để đối chiếu với các mẫu tấn công đã biết. Kết quả được chuẩn hóa thành các định dạng có cấu trúc (CSV/JSON) để phục vụ điều tra.

2. Ma Trận Đánh Giá & Điểm Khác Biệt#

So với các công cụ thương mại, Hayabusa vượt trội ở khả năng xử lý offline mà không cần kết nối tới SIEM trung tâm. Nó nhẹ hơn đáng kể so với việc triển khai một agent nặng nề như Splunk Universal Forwarder cho mục đích điều tra sự cố tức thời.

3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết#

  • Tải binary: Tải từ trang Releases trên GitHub.
  • Chạy trực tiếp: ./hayabusa-x86_64-pc-windows-msvc.exe csv-timeline -d C:\Windows\System32\winevt\Logs -o output.csv
  • Cấu hình: Sử dụng file config.yaml để tùy chỉnh các đường dẫn log và các quy tắc Sigma cần ưu tiên.

4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh#

  • csv-timeline: Tạo timeline ở định dạng CSV.
  • -d: Chỉ định thư mục chứa log.
  • -o: Chỉ định file đầu ra.
  • --quiet: Chế độ chạy im lặng, giảm log đầu ra trên terminal.

5. Kịch Bản Thực Chiến#

  • Kịch bản 1 (SOC): Tích hợp vào pipeline CI/CD để quét log định kỳ trên các máy chủ quan trọng.
  • Kịch bản 2 (IR): Sử dụng trong quá trình Incident Response để nhanh chóng tìm kiếm dấu vết của các kỹ thuật như 'Pass-the-Hash' hoặc 'Logon Type 3' trên hàng loạt máy trạm bị nghi ngờ.

6. Khuyến Nghị Tối Ưu & Phòng Ngừa Rủi Ro#

Luôn kiểm tra tính toàn vẹn của các Sigma rules được tải về từ nguồn bên thứ ba. Khi chạy trên môi trường sản xuất, hãy giới hạn quyền truy cập của user chạy Hayabusa để tránh việc công cụ bị lợi dụng để đọc các file log nhạy cảm.

Công Cụ Cùng Chuyên Mục dfir

🔍 DFIR

Chainsaw

(WithSecureOpenSource/chainsaw)⭐ 3,683🎯 Điểm 8.5/10

Chainsaw là công cụ phân tích pháp y Windows hiệu năng cao, hỗ trợ truy vấn nhanh các tệp EVTX và artifacts hệ thống bằng quy tắc Sigma, tối ưu cho điều tra sự cố và săn tìm mối đe dọa.

💻 Rust📜 GPL-3.0
Linux (Ubuntu/Debian)WindowsmacOS
Verified Safe⚡ Thay thế: Splunk ES, ELK Stack (cho mục đích triage nhanh), CrowdStrike Falcon (phần phân tích offline), Tenable Nessus (phần kiểm tra cấu hình)
🔍 DFIR

Digital-Forensics-Guide

(mikeroyal/Digital-Forensics-Guide)⭐ 3,176🎯 Điểm 8.5/10

Digital-Forensics-Guide là kho lưu trữ tri thức toàn diện về DFIR, tổng hợp các công cụ, tài liệu, chứng chỉ và quy trình thực chiến cho điều tra số và ứng cứu sự cố.

💻 Python📜 Open Source
Linux (Ubuntu/Debian)WindowsmacOS
Verified Safe⚡ Thay thế: Các bộ tài liệu đào tạo thương mại, các khóa học SANS đắt đỏ, hoặc các tài liệu hướng dẫn nội bộ của các hãng bảo mật lớn.
⚙️ Thông Số Kỹ Thuật
Đánh giá GitHub⭐ 3,388 Stars
Mức độ an toàn
✅ Đã kiểm chứng
Ngôn ngữ chínhRust
Giấy phép (License)AGPL-3.0
Forks / Issues🍴 300 / ⚠️ 19
Hệ điều hành / Nền tảng:
WindowsLinux (Ubuntu/Debian)macOSDocker Container