هام: لم يتم تحديث هذا الـ README والوثائق الأخرى لتعكس التغييرات التي تم إدخالها على أحدث الإصدارات التجريبية (نظرًا لحدوث الكثير من التغييرات). سيتم تحديث كل هذا في الوقت المناسب عند إصدار نسخة مستقرة (انظر خارطة الطريق حتى الإصدار التالي). لا تتردد في تشغيل الإصدارات التجريبية بنفسك وطرح الأسئلة إذا كنت بحاجة إلى مساعدة.

ما هو
EDR مع جمع القطع الأثرية مدفوعًا بالكشف. تم بناء محرك الكشف على مشروع سابق Gene المصمم خصيصًا لمطابقة أحداث Windows مقابل قواعد يحددها المستخدم.
ماذا تقصد بـ "جمع القطع الأثرية مدفوعًا بالكشف"؟
يعني ذلك أن التنبيه يمكن أن يؤدي مباشرة إلى جمع بعض القطع الأثرية (ملف، تسجيل،
ذاكرة عملية). بهذه الطريقة، أنت متأكد من أنك جمعت القطع الأثرية في أقرب وقت ممكن (في الوقت الفعلي تقريبًا).
كل هذا العمل تم في وقت فراغي على أمل أن يساعد الآخرين، وآمل أن تستمتع به. ما لم أحصل على تمويل لتطوير هذا المشروع بشكل أكبر، سأستمر في تطويره على أساس أفضل جهد. سأبذل قصارى جهدي لإصلاح المشكلات في الوقت المناسب وتقديم التحديثات. لا تتردد في فتح مشكلات لتحسين هذا المشروع والحفاظ عليه حيًا.
لماذا
- توفير EDR مفتوح المصدر للمجتمع
- جعل الشفافية في قواعد الكشف لتمكين المحللين من فهم سبب تفعيل القاعدة
- تقديم بدائل كشف قوية من خلال محرك قواعد مرن
- تحسين عمليات الاستجابة للحوادث عن طريق تقليل الوقت بين الكشف وجمع القطع الأثرية بشكل كبير
كيف
ملحوظة: يمكن تشغيل وكيل EDR بشكل مستقل (بدون الاتصال بـ مدير EDR)
ما يجب أن تعرفه
- يعمل فقط على Windows باستخدام سجلات ETW
- يعتمد على Sysmon لجميع المهام الثقيلة (مكون kernel)
- محرك كشف قوي جدًا وقابل للتخصيص (مدعوم من gene)
- تم بناؤه بواسطة مستجيب للحوادث لجميع مستجيبات الحوادث بهدف جعل عملهم أقل إرهاقًا
- بصمة منخفضة -> لا حقن عمليات
- يمكن أن يتعايش مع أي منتج مضاد للفيروسات (يُنصح بتشغيله مع MS Defender)
- مصمم للإنتاجية العالية. يمكنه بسهولة إثراء وتحليل ما يصل إلى 15 مليون حدث يوميًا لكل نقطة نهاية دون تأثير على الأداء. حظًا سعيدًا لتحقيق ذلك مع SIEM.
- سهل التكامل مع الأدوات الأخرى (Splunk، ELK، MISP ...)
- مدمج مع إطار ATT&CK
- يوجد API إداري قوي لتسهيل إدارة النشر الكبير (لا توجد واجهة مستخدم رسومية بعد)
التثبيت
المتطلبات
- تثبيت Sysmon
- تكوين Sysmon
- يمكنك العثور على تكوينات Sysmon محسّنة هنا
- تسجيل أي ProcessCreate و ProcessTerminate إلزامي
- لاحظ المسار إلى ملف Sysmon الثنائي لأنك ستحتاجه لاحقًا
ملحوظة: يمكن إجراء تصفية الأحداث بنسبة 100% باستخدام قواعد Gene، لذا لا تقلق بشأن إنشاء تكوين Sysmon معقد.
توصيات ما قبل التثبيت
للحصول على أقصى استفادة من WHIDS، قد ترغب في تحسين سياسة التسجيل الخاصة بك.
- تفعيل تسجيل وحدات PowerShell
- تدقيق إنشاء الخدمة: gpedit.msc ->
Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\System\Audit Security System Extension -> تمكين
- تفعيل تدقيق نظام الملفات. يوفر Sysmon أحداث FileCreate فقط عند إنشاء ملفات جديدة، لذا إذا كنت تريد/تحتاج إلى تسجيل أنواع أخرى من الوصول (قراءة، كتابة، ...) يجب تفعيل تدقيق نظام الملفات.
- gpedit.msc ->
Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\Object Access\Audit File System -> تمكين
- انقر بزر الماوس الأيمن على أي مجلد -> خصائص -> الأمان -> خيارات متقدمة -> التدقيق -> إضافة
Select a principal (ضع هنا اسم المستخدم/المجموعة التي تريد التدقيق من أجلها). ضع مجموعة Everyone إذا كنت تريد تسجيل الوصول من أي مستخدم.
Apply this to يُستخدم لتحديد نطاق سياسة التدقيق هذه بدءًا من المجلد الذي حددته
Basic permissions حدد أنواع الوصول التي تريد إنشاء السجلات من أجلها
- موافق
- ستظهر سجلات تدقيق نظام الملفات في قناة سجل
Security
- إذا كنت تريد مضاد فيروسات يعمل على نقاط النهاية الخاصة بك، فاحتفظ بـ Microsoft Defender، أولاً لأنه مضاد فيروسات جيد، وأيضًا لأنه يسجل التنبيهات في قناة سجل مخصصة التي يراقبها EDR.
وكيل نقطة نهاية EDR (Whids.exe)
يغطي هذا القسم تثبيت الوكيل على نقطة النهاية.
- قم بتنزيل واستخراج أحدث إصدار لـ WHIDS من https://github.com/0xrawsec/whids/releases
- قم بتشغيل
manage.bat كـ مسؤول
- ابدأ التثبيت عن طريق تحديد الخيار المناسب
- تحقق من إنشاء الملفات في دليل التثبيت
- قم بتحرير ملف التكوين عن طريق تحديد الخيار المناسب في
manage.bat أو باستخدام محرر النصوص المفضل لديك
- تخط هذه الخطوة إذا كنت تعمل مع اتصال بمدير، لأنه سيتم تحديث القواعد تلقائيًا. إذا لم يكن هناك أي شيء في دليل القواعد، ستكون الأداة عديمة الفائدة، لذا تأكد من وجود بعض قواعد gene فيه. يتم تضمين بعض القواعد مع WHIDS وسيُطلب منك اختيار ما إذا كنت تريد تثبيتها أم لا. إذا كنت تريد أحدث القواعد المحدثة، يمكنك الحصول عليها هنا (خذ المجمعة)
- ابدأ الخدمات من الخيار المناسب في
manage.bat أو أعد التشغيل فقط (الخيار المفضل وإلا ستكون بعض حقول الإثراء غير مكتملة مما يؤدي إلى تنبيهات خاطئة)
- إذا قمت بتكوين مدير، فلا تنسَ تشغيله لتلقي التنبيهات والتفريغات
ملحوظة: في وقت التثبيت، ستكون خدمة Sysmon تابعة لخدمة WHIDS بحيث نضمن تشغيل EDR قبل أن يبدأ Sysmon في إنشاء بعض الأحداث.
مدير EDR
يمكن تثبيت مدير EDR على عدة منصات، ويتم توفير ملفات ثنائية مبنية مسبقًا لـ Windows و Linux و Darwin.
- إنشاء شهادة TLS إذا لزم الأمر لاتصالات HTTPS
- إنشاء ملف تكوين (هناك وسيطة سطر أوامر لإنشاء تكوين أساسي)
- تشغيل الملف الثنائي
أمثلة التكوين
يرجى زيارة doc/configuration.md
مزيد من الوثائق
المشكلات المعروفة
- لا يعمل بشكل صحيح عند تشغيله من مشاركة شبكة مُعينة كمحرك أقراص شبكة (هذه الحالة تمنع whids من التعرف على نفسه وبالتالي توليد بعض الضوضاء). مثال: إذا تم تركيب
\\vbox\test كمحرك أقراص Z:، فإن تشغيل Z:\whids.exe لن يعمل بينما تشغيل \\vbox\test\whids.exe سيعمل بالفعل.
خارطة الطريق حتى الإصدار التالي
سجل التغييرات
الإصدار 1.7
- واجهة HTTP إدارية جديدة مع الميزات التالية:
- إدارة نقاط النهاية (قائمة، إنشاء، حذف)
- الحصول على إحصائيات أساسية حول المدير
- تنفيذ أوامر على نقاط النهاية والحصول على النتائج
- يمكن إسقاط ملفات قبل التنفيذ، لتنفيذ ملفات ثنائية/برامج نصية غير موجودة على نقطة النهاية. يتم حذف الملفات المسقطة بعد تشغيل الأمر.
- يمكن استرداد الملفات (بعد تنفيذ الأمر)، لاسترداد نتائج الأمر
- جمع الملفات من نقاط النهاية لأغراض الطب الشرعي
- احتواء / إلغاء احتواء نقاط النهاية عن طريق تقييد أي حركة مرور شبكة باستثناء الاتصال بالمدير.
- الاستعلام عن سجلات نقاط النهاية
- الاستعلام عن تنبيهات نقاط النهاية
- التمحور حول طابع زمني واسترداد السجلات/التنبيهات حول ذلك المحور الزمني
- الوصول إلى تقرير نقطة النهاية
- التقييم (نسبة إلى كل بيئة) يسمح بفرز نقاط النهاية واكتشاف تلك التي تتصرف بشكل مختلف عن الآخرين.
- التنبيهات / TTPs التي لوحظت في إطار زمني معين
- إدارة القواعد (قائمة، إنشاء، تحديث، حفظ، حذف)
- التكامل مع Sysmon v12 و v13
- دمج أحداث ClipboardData
- وضع محتوى بيانات الحافظة داخل الحدث للسماح بإنشاء قاعدة على محتوى الحافظة
- دمج أحداث ProcessTampering
- إثراء الحدث بنتيجة فارق بين قسم .text على القرص وفي الذاكرة
- تنفيذ تثبيت الشهادة على العميل لتعزيز أمان قناة الاتصال بين نقاط النهاية وخادم الإدارة
- قدرات تصفية السجلات، مما يسمح بجمع الأحداث السياقية. يتم تحقيق تصفية السجلات عن طريق إنشاء قواعد تصفية Gene (راجع وثائق Gene).
- ملفات التكوين بتنسيق TOML لتحسين القراءة
- حماية أفضل لدليل التثبيت
الأعمال ذات الصلة
الرعاة

Github:https://github.com/tines الموقع:https://www.tines.com/ تويتر:@tines_io