
أداة EDR لنظام ويندوز مزودة بمحرك كشف يعتمد على الجينات، وجمع الآثار في الوقت الحقيقي، وتكامل مع Sysmon، وواجهة برمجة تطبيقات REST لإدارة النقاط الطرفية والقواعد وسير عمل الاستجابة للحوادث.
هام: لم يتم تحديث هذا الـ README والوثائق الأخرى لتعكس التغييرات التي تم إدخالها على أحدث الإصدارات التجريبية (نظرًا لحدوث الكثير من التغييرات). سيتم تحديث كل هذا في الوقت المناسب عند إصدار نسخة مستقرة (انظر خارطة الطريق حتى الإصدار التالي). لا تتردد في تشغيل الإصدارات التجريبية بنفسك وطرح الأسئلة إذا كنت بحاجة إلى مساعدة.
EDR مع جمع القطع الأثرية مدفوعًا بالكشف. تم بناء محرك الكشف على مشروع سابق Gene المصمم خصيصًا لمطابقة أحداث Windows مقابل قواعد يحددها المستخدم.
يعني ذلك أن التنبيه يمكن أن يؤدي مباشرة إلى جمع بعض القطع الأثرية (ملف، تسجيل، ذاكرة عملية). بهذه الطريقة، أنت متأكد من أنك جمعت القطع الأثرية في أقرب وقت ممكن (في الوقت الفعلي تقريبًا).
كل هذا العمل تم في وقت فراغي على أمل أن يساعد الآخرين، وآمل أن تستمتع به. ما لم أحصل على تمويل لتطوير هذا المشروع بشكل أكبر، سأستمر في تطويره على أساس أفضل جهد. سأبذل قصارى جهدي لإصلاح المشكلات في الوقت المناسب وتقديم التحديثات. لا تتردد في فتح مشكلات لتحسين هذا المشروع والحفاظ عليه حيًا.
ملحوظة: يمكن تشغيل وكيل EDR بشكل مستقل (بدون الاتصال بـ مدير EDR)
ملحوظة: يمكن إجراء تصفية الأحداث بنسبة 100% باستخدام قواعد Gene، لذا لا تقلق بشأن إنشاء تكوين Sysmon معقد.
للحصول على أقصى استفادة من WHIDS، قد ترغب في تحسين سياسة التسجيل الخاصة بك.
Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\System\Audit Security System Extension -> تمكينComputer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\Object Access\Audit File System -> تمكينSelect a principal (ضع هنا اسم المستخدم/المجموعة التي تريد التدقيق من أجلها). ضع مجموعة Everyone إذا كنت تريد تسجيل الوصول من أي مستخدم.Apply this to يُستخدم لتحديد نطاق سياسة التدقيق هذه بدءًا من المجلد الذي حددتهBasic permissions حدد أنواع الوصول التي تريد إنشاء السجلات من أجلهاSecurityMicrosoft-Windows-Windows Defender/Operational التي يراقبها EDR.يغطي هذا القسم تثبيت الوكيل على نقطة النهاية.
manage.bat كـ مسؤولmanage.bat أو باستخدام محرر النصوص المفضل لديكmanage.bat أو أعد التشغيل فقط (الخيار المفضل وإلا ستكون بعض حقول الإثراء غير مكتملة مما يؤدي إلى تنبيهات خاطئة)ملحوظة: في وقت التثبيت، ستكون خدمة Sysmon تابعة لخدمة WHIDS بحيث نضمن تشغيل EDR قبل أن يبدأ Sysmon في إنشاء بعض الأحداث.
يمكن تثبيت مدير EDR على عدة منصات، ويتم توفير ملفات ثنائية مبنية مسبقًا لـ Windows و Linux و Darwin.
يرجى زيارة doc/configuration.md