
أداة تجمع مجموعة قابلة للتخصيص من تتبع أحداث ETW وتولد اكتشافات يحددها المستخدم.
EventHorizon هي أداة مصممة لتزويد محللي الأمن و/أو الباحثين ببيانات تتبع أحداث Windows (ETW) والتي، إلى جانب قواعد تشبه قواعد Sigma، تتيح قدرات قوية للكشف والاستجابة على نقاط النهاية. ومع ذلك، فإن EventHorizon ليس بديلاً عن الحلول المناسبة بأي حال من الأحوال. يهدف هذا المشروع بشكل أساسي إلى تسهيل جمع بيانات ETW وكذلك إنشاء قواعد الكشف دون الحاجة إلى كتابة كود. لزيادة سهولة الاستخدام، تم تصميم عملية إعداد EventHorizon لتكون بسيطة قدر الإمكان، مع توفير مثبت .msi (انظر علامة التبويب الإصدارات) وتعليمات التثبيت الأساسية (انظر الويكي).
[!WARNING]
استخدم EventHorizon فقط في بيئة اختبار (وليس الإنتاج). يتطلب التثبيت تعطيل بعض ميزات الأمان في Windows، ولا أضمن أن EventHorizon هو برنامج آمن أو مكتوب بشكل احترافي.
للبدء، انتقل إلى ويكي EventHorizon
بينما لا أستطيع الوعد بأنني سأواصل صيانة EventHorizon، في المستقبل أرغب في إضافة/تغيير بعض الأشياء:
يتكون EventHorizon من عدة مكونات موزعة عبر وضعي المستخدم والنواة. تهدف الأقسام التالية إلى تقديم نظرة عامة مفصلة عن المكونات وفكرة عامة عما تفعله.
فيما يتعلق بوضع المستخدم في EventHorizon، هناك خدمة واحدة تسمى EventHorizon تعمل على تنسيق مكونات وضع المستخدم الأخرى. توجد الملفات المتعلقة بوظائف وضع المستخدم في C:\Program Files\EventHorizon\ على الرغم من أن هذا المسار قد يتغير أثناء التثبيت.
يتكون مكون وضع النواة في EventHorizon من برنامج تشغيل واحد Early Launch Antimalware (ELAM) يسمى EventHorizonELAM والموجود في C:\Windows\System32\drivers\.

يحاول EventHorizon أيضًا أن يكون له أقل قدر ممكن من النفقات العامة على النظام. في حالة الخمول، عادةً ما يستخدم فقط أكثر بقليل من 2 ميغابايت من ذاكرة الوصول العشوائي. ومع ذلك، كلما زادت بيانات التتبع المستلمة والمزيد من القواعد المحملة، زاد استخدام طاقة المعالجة / ذاكرة الوصول العشوائي. إذا كنت تستخدم موفرًا يحتوي على حجم كبير من الأحداث، فيمكنك زيادة استهلاك الموارد بسرعة.

تنسيق EventHorizon (EventHorizon.exe): ينسق مكونات وضع المستخدم المتعلقة بوظائف EventHorizon. عند بدء الخدمة، ستقوم بتشغيل برنامج التتبع ومحرك الكشف مع حماية PPL لمكافحة البرامج الضارة ومراقبتهما إذا تم إنهاؤهما لسبب ما. كما يتعامل مع طلبات إلغاء التثبيت.
تتبع EventHorizon (EventHorizonTelemetry.exe): يقرأ تكوين ETW، ويشترك في الموفرين ذوي الصلة، ويصفية الأحداث الواردة، ويرسلها عبر أنبوب مسمى باستخدام قائمة انتظار إلى محرك الكشف.
محرك كشف EventHorizon (EventHorizonDetectionEngine.exe): يحمل القواعد، ويستقبل بيانات التتبع من برنامج التتبع، ويطلق عمليات الكشف في عارض أحداث Windows إذا تم تشغيل القواعد.

داخل عارض أحداث Windows تحت Applications and Services Logs > EventHorizon توجد 3 قنوات مختلفة يستخدمها EventHorizon.
يتم وضع الأحداث المتعلقة بأسماء القنوات هناك. يرجى الرجوع إلى الويكي للحصول على مزيد من المعلومات حول أحداث محددة.

كما ذكرنا سابقًا، يتكون مكون وضع النواة في EventHorizon من برنامج تشغيل واحد Early Launch Antimalware (ELAM) يسمى EventHorizonELAM والموجود في C:\Windows\System32\drivers\. برنامج تشغيل ELAM هذا هو ما يسمح لمكونات وضع المستخدم في EventHorizon بالحصول على حماية PPL لمكافحة البرامج الضارة. بالإضافة إلى ذلك، يستجيب برنامج التشغيل للطلبات التي تقدمها مكونات وضع المستخدم من خلال IOCTLs لـ:
يعتمد EventHorizon على عدد قليل من المكتبات:
فيما يلي قائمة بالموارد التي استخدمتها أثناء التطوير، لكن أولاً أود أن أشكر بعض الأشخاص على مساهماتهم المباشرة. بادئ ذي بدء، أود أن أشكر Jacob Acuna على مساهماته المبكرة في الهيكل العام ووظائف المشروع. بالإضافة إلى ذلك، أود أن أشكر Eric Esquivel و Julian Peña و Kyle Avery على رؤاهم القيمة.