harvesterv0.1.0
caseX-HOME2 processwinword.exe spawnpowershell.exe encodedIEX cradle
mcp :53178
[✓]RTPON [✓]BitLocker Cenc [✓]CredGuardON [✓]HVCION [✓]TPM2.0 [✗]SmartAppCtlOFF [✗]AppLockeraudit [?]WDACn/a
range 15m 1h 24h 7d 30d custom… bin 15m · 96 buckets · brush 60s @ 22:14
range · 24h
2026-05-07 22:00 → 05-08 22:00
brush · 22:14:00 → 22:15:00 · 60s
5 4 3 2 1
⌥drag · zoom window · ⌫ reset
04:0008:0012:0016:0020:0000:0004:0008:0012:00now
total1 248 391
in window317

sev ≥ 412
sev = 54
unique pids9
Все события1.2M
Детекты49
Дерево процессов9 кор.
Сеть204
Файлы2.1k
12345 3+ sev
process.parent = winword.exe× sev ≥ 3× time ∈ 22:14:00…22:15:00× + фильтр
317 / 1 248 391
0.025% · сужено в 3940×
SEV UTC · Δ class_uid action process · pid target / command MITRE evidence
⌘K esc
пивоты
фильтр: process.name = lsass.exe
фильтр: target.path ⊃ lsass⌘⏎
граф LSASS-handles в кейсе14 событий
находки
LSASS access · suspicious handle 0x101022:14:19 · sev 5
Credential dump tool signature22:14:18 · sev 5
действия
📋копировать выделенный evidence_id⌘C
спросить Claude про lsass-цепочку⌘L