Chainsaw

chainsaw hunt <evtx> -s sigma-rules/

Busca detecções Sigma em arquivos EVTX (cópias de logs do Windows) com o Chainsaw, em segundos e sem montar um SIEM.

Execute quando tiver cópias de logs do Windows (EVTX extraídos com KAPE, ou diretamente de C:\Windows\System32\winevt\Logs) e quiser aplicar as regras do SigmaHQ sem montar infraestrutura: o chainsaw hunt aplica o conjunto de regras sobre os EVTX e reporta as correspondências com o detalhe do evento. É a ferramenta de IR que responde 'esses logs contêm atividade maliciosa?' em segundos, no laptop do analista, sem enviar nada para lugar nenhum. Na triagem de dezenas de hosts, o loop de chainsaw hunt sobre cada conjunto de EVTX é o filtro que decide quais hosts são analisados em profundidade.

Não use em EVTX vivos do sistema (arquivos em uso são lidos parcialmente ou falham): copie primeiro (KAPE, ou cópia manual com o serviço parado). A qualidade do resultado depende das regras: com as regras padrão do SigmaHQ, falsos positivos são possíveis — regras genéricas correspondem a atividade legítima; revise cada hit antes de declarar. E atenção ao desempenho: um EVTX de semanas pode pesar centenas de MB e o parsing com milhares de regras demora; limite com --from, --to e os EventIDs de interesse. O Chainsaw detecta nos logs, não no host: malware apenas em memória não deixa rastro aqui.