工具介绍
Hayabusa 把 Windows 事件日志(EVTX)解析成时间线,用 Sigma 规则标出可疑事件,最后给出按严重程度排序的摘要。
能做什么
- 批量解析 EVTX 并生成时间线。
- 用内置与自定义 Sigma 规则做检测。
- 按严重程度与规则命中汇总结果。
- 输出 CSV、JSON 等格式,便于后续分析。
适用场景
Windows 主机的日志侧排查与应急复盘。实时采集只在 Windows 主机上可用,在 Linux 与 macOS 上做的是离线 EVTX 分析。