Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
EventHorizon — أداة تجمع مجموعة قابلة للتخصيص من تتبع أحداث ETW وتولد اكتشافات يحددها المستخدم. | Kitploit
أدوات/GitHubGitHub/hullabrian/eventhorizon
أدوات دفاعيةتحليل الذاكرة الجنائيالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةاستخبارات التهديداتكشف التسللالتعلم والتعليمالاستجابة للحوادث
GitHubhullabrian/eventhorizon

EventHorizon

أداة تجمع مجموعة قابلة للتخصيص من تتبع أحداث ETW وتولد اكتشافات يحددها المستخدم.

عرض المستودع
564منذ 6 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

EventHorizon

EventHorizon هي أداة مصممة لتزويد محللي الأمن و/أو الباحثين ببيانات تتبع أحداث Windows (ETW) والتي، إلى جانب قواعد تشبه قواعد Sigma، تتيح قدرات قوية للكشف والاستجابة على نقاط النهاية. ومع ذلك، فإن EventHorizon ليس بديلاً عن الحلول المناسبة بأي حال من الأحوال. يهدف هذا المشروع بشكل أساسي إلى تسهيل جمع بيانات ETW وكذلك إنشاء قواعد الكشف دون الحاجة إلى كتابة كود. لزيادة سهولة الاستخدام، تم تصميم عملية إعداد EventHorizon لتكون بسيطة قدر الإمكان، مع توفير مثبت .msi (انظر علامة التبويب الإصدارات) وتعليمات التثبيت الأساسية (انظر الويكي).

[!WARNING]
استخدم EventHorizon فقط في بيئة اختبار (وليس الإنتاج). يتطلب التثبيت تعطيل بعض ميزات الأمان في Windows، ولا أضمن أن EventHorizon هو برنامج آمن أو مكتوب بشكل احترافي.

للبدء، انتقل إلى ويكي EventHorizon

الإضافات / التغييرات المستقبلية

بينما لا أستطيع الوعد بأنني سأواصل صيانة EventHorizon، في المستقبل أرغب في إضافة/تغيير بعض الأشياء:

  • القدرة على تحديث اشتراكات ETW دون إعادة تشغيل النظام
  • استجابات متعددة (أي تفريغ ذاكرة العملية وإنهائها)
  • القدرة على إنهاء أو تعليق أشجار العمليات بدلاً من عملية واحدة فقط
  • فحص YARA
  • قواعد الارتباط للسماح بربط أحداث ETW المتعددة معًا للكشف
  • مصادر أخرى لبيانات التتبع غير ETW فقط
  • معلومات حالة الخدمة الأكثر فائدة المقدمة من خلال عارض الأحداث
  • زيادة أمان الخدمة (أي الحماية من العبث لكل من الخدمة نفسها ومصادر التتبع)

نظرة عامة على بنية الخدمة

يتكون EventHorizon من عدة مكونات موزعة عبر وضعي المستخدم والنواة. تهدف الأقسام التالية إلى تقديم نظرة عامة مفصلة عن المكونات وفكرة عامة عما تفعله.

فيما يتعلق بوضع المستخدم في EventHorizon، هناك خدمة واحدة تسمى EventHorizon تعمل على تنسيق مكونات وضع المستخدم الأخرى. توجد الملفات المتعلقة بوظائف وضع المستخدم في C:\Program Files\EventHorizon\ على الرغم من أن هذا المسار قد يتغير أثناء التثبيت.

يتكون مكون وضع النواة في EventHorizon من برنامج تشغيل واحد Early Launch Antimalware (ELAM) يسمى EventHorizonELAM والموجود في C:\Windows\System32\drivers\.

يحاول EventHorizon أيضًا أن يكون له أقل قدر ممكن من النفقات العامة على النظام. في حالة الخمول، عادةً ما يستخدم فقط أكثر بقليل من 2 ميغابايت من ذاكرة الوصول العشوائي. ومع ذلك، كلما زادت بيانات التتبع المستلمة والمزيد من القواعد المحملة، زاد استخدام طاقة المعالجة / ذاكرة الوصول العشوائي. إذا كنت تستخدم موفرًا يحتوي على حجم كبير من الأحداث، فيمكنك زيادة استهلاك الموارد بسرعة.

وضع المستخدم

تنسيق EventHorizon (EventHorizon.exe): ينسق مكونات وضع المستخدم المتعلقة بوظائف EventHorizon. عند بدء الخدمة، ستقوم بتشغيل برنامج التتبع ومحرك الكشف مع حماية PPL لمكافحة البرامج الضارة ومراقبتهما إذا تم إنهاؤهما لسبب ما. كما يتعامل مع طلبات إلغاء التثبيت.

تتبع EventHorizon (EventHorizonTelemetry.exe): يقرأ تكوين ETW، ويشترك في الموفرين ذوي الصلة، ويصفية الأحداث الواردة، ويرسلها عبر أنبوب مسمى باستخدام قائمة انتظار إلى محرك الكشف.

محرك كشف EventHorizon (EventHorizonDetectionEngine.exe): يحمل القواعد، ويستقبل بيانات التتبع من برنامج التتبع، ويطلق عمليات الكشف في عارض أحداث Windows إذا تم تشغيل القواعد.

داخل عارض أحداث Windows تحت Applications and Services Logs > EventHorizon توجد 3 قنوات مختلفة يستخدمها EventHorizon.

  • عمليات الكشف: الأحداث المتعلقة بتحميل أو تشغيل عمليات الكشف بالإضافة إلى أخطاء الاستجابة.
  • الحالة: الأحداث المتعلقة بحالة الخدمة العامة مثل بدايات الخدمة المسماة أو اتصالات الأنبوب المسمى.
  • بيانات التتبع: أحداث ETW التي يتلقاها خدمة التتبع. يمكن أن يكون حجمها كبيرًا جدًا.

يتم وضع الأحداث المتعلقة بأسماء القنوات هناك. يرجى الرجوع إلى الويكي للحصول على مزيد من المعلومات حول أحداث محددة.

وضع النواة

كما ذكرنا سابقًا، يتكون مكون وضع النواة في EventHorizon من برنامج تشغيل واحد Early Launch Antimalware (ELAM) يسمى EventHorizonELAM والموجود في C:\Windows\System32\drivers\. برنامج تشغيل ELAM هذا هو ما يسمح لمكونات وضع المستخدم في EventHorizon بالحصول على حماية PPL لمكافحة البرامج الضارة. بالإضافة إلى ذلك، يستجيب برنامج التشغيل للطلبات التي تقدمها مكونات وضع المستخدم من خلال IOCTLs لـ:

  • إنهاء أو تعليق العمليات
  • تفريغ مناطق الذاكرة
  • بدء إزالة الخدمة.

التبعيات

يعتمد EventHorizon على عدد قليل من المكتبات:

  • KrabsETW
  • yaml-cpp
  • nlohmann/json
  • exprtk

الإقرارات

فيما يلي قائمة بالموارد التي استخدمتها أثناء التطوير، لكن أولاً أود أن أشكر بعض الأشخاص على مساهماتهم المباشرة. بادئ ذي بدء، أود أن أشكر Jacob Acuna على مساهماته المبكرة في الهيكل العام ووظائف المشروع. بالإضافة إلى ذلك، أود أن أشكر Eric Esquivel و Julian Peña و Kyle Avery على رؤاهم القيمة.

  • "Windows Kernel Telemetry & Detection Techniques" - https://academy.hackthebox.com/module/details/303
  • "PPLRunner" - https://github.com/pathtofile/PPLRunner
  • "The Inverted Call Model in KMDF" - https://www.osr.com/nt-insider/2013-issue1/inverted-call-model-kmdf/
  • "Reverse engineering undocumented Windows Kernel features to work with the EDR" - https://fluxsec.red/reverse-engineering-windows-11-kernel#
  • "PROCESS_LOGGING_INFORMATION - NtDoc" - https://ntdoc.m417z.com/process_logging_information
تنزيل الأداة