Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
whids — Windows EDR mit gene-basierter Erkennungsengine, Echtzeit-Artefaktsammlung, Sysmon-Integration und REST-API zur Verwaltung von Endpunkten, Regeln und Incident-Response-Workflows. | Kitploit
Tools/GitHubGitHub/0xrawsec/whids
ForensikIncident Response
GitHub0xrawsec/whids

whids

Windows EDR mit gene-basierter Erkennungsengine, Echtzeit-Artefaktsammlung, Sysmon-Integration und REST-API zur Verwaltung von Endpunkten, Regeln und Incident-Response-Workflows.

Repository anzeigenWebseite
1.3k15014vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

WICHTIG: Diese README und andere Dokumentation sind nicht aktualisiert, um die Änderungen der letzten Beta-Releases widerzuspiegeln (da viele Änderungen stattgefunden haben). All dies wird rechtzeitig aktualisiert, wenn eine stabile Version veröffentlicht wird (siehe Fahrplan bis zum nächsten Release). Du kannst gerne Beta-Releases selbst ausführen und Fragen stellen, falls du Hilfe benötigst.

logo

Slack Coverage Latest Commit Latest Release Downloads License

Was

EDR mit Artefaktsammlung, gesteuert durch Erkennung. Die Erkennungsengine basiert auf einem vorherigen Projekt Gene, das speziell entwickelt wurde, um Windows-Ereignisse mit benutzerdefinierten Regeln abzugleichen.

Was meinst du mit „Artefaktsammlung gesteuert durch Erkennung"?

Es bedeutet, dass ein Alarm direkt eine Sammlung von Artefakten auslösen kann (Datei, Registry, Prozessspeicher). So bist du sicher, dass du die Artefakte so früh wie möglich gesammelt hast (nahezu in Echtzeit).

All diese Arbeit wurde in meiner Freizeit erledigt, in der Hoffnung, dass sie anderen Menschen hilft. Ich hoffe, sie gefällt dir. Sofern ich keine Finanzierung erhalte, um dieses Projekt weiterzuentwickeln, werde ich es auf Best-Effort-Basis weiterentwickeln. Ich werde mein Bestes tun, um Probleme rechtzeitig zu beheben und Updates bereitzustellen. Du kannst gerne Issues eröffnen, um das Projekt zu verbessern und am Leben zu erhalten.

Warum

  • Bietet ein Open Source EDR für die Community
  • Schafft Transparenz über die Erkennungsregeln, damit Analysten verstehen, warum eine Regel ausgelöst hat
  • Bietet leistungsstarke Erkennungsprimitive durch eine flexible Regel-Engine
  • Optimiert Incident-Response-Prozesse, indem die Zeit zwischen Erkennung und Artefaktsammlung drastisch reduziert wird

Wie

big-picture

Hinweis: Der EDR-Agent kann eigenständig betrieben werden (ohne Verbindung zu einem EDR-Manager)

Was du wissen solltest

  • Es funktioniert nur unter Windows mit ETW-Logs
  • Verlässt sich auf Sysmon für die gesamte schwere Arbeit (Kernel-Komponente)
  • Sehr leistungsstarke und anpassbare Erkennungsengine (angetrieben von gene)
  • Entwickelt von einem Incident-Responder für alle Incident-Responder mit dem Ziel, ihre Arbeit weniger schmerzhaft zu machen
  • Geringe Systemlast -> keine Prozessinjektion
  • Kann mit jedem Antivirenprodukt koexistieren (es wird empfohlen, es zusammen mit MS Defender zu betreiben)
  • Entwickelt für hohen Durchsatz. Es kann problemlos bis zu 15 Millionen Ereignisse pro Tag pro Endpunkt anreichern und analysieren, ohne die Leistung zu beeinträchtigen. Viel Glück, das mit einem SIEM zu erreichen.
  • Leicht integrierbar mit anderen Tools (Splunk, ELK, MISP ...)
  • Integriert mit dem ATT&CK-Framework
  • Es gibt eine leistungsstarke administrative API zur einfachen Verwaltung großer Installationen (noch keine GUI)

Installation

Voraussetzungen

  1. Installiere Sysmon
  2. Konfiguriere Sysmon
    • Optimierte Sysmon-Konfigurationen findest du hier
    • Das Protokollieren von ProcessCreate und ProcessTerminate ist zwingend erforderlich
  3. Notiere dir den Pfad zu deiner Sysmon-Binärdatei, da du ihn später benötigst

Hinweis: Die Ereignisfilterung kann zu 100% mit Gene-Regeln durchgeführt werden, also mach dir nicht die Mühe, eine komplizierte Sysmon-Konfiguration zu erstellen.

Empfehlungen vor der Installation

Um das Beste aus WHIDS herauszuholen, solltest du deine Protokollierungsrichtlinie verbessern.

  • Aktiviere PowerShell-Modul-Protokollierung
  • Überwache die Diensterstellung: gpedit.msc -> Computerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Erweiterte Überwachungsrichtlinienkonfiguration\Systemüberwachungsrichtlinien\System\Sicherheitssystemerweiterung überwachen -> Aktivieren
  • Aktiviere die Dateisystem-Überwachung. Sysmon liefert nur FileCreate-Ereignisse, wenn neue Dateien erstellt werden. Wenn du also andere Zugriffsarten (Lesen, Schreiben, ...) protokollieren möchtest, musst du die FS-Überwachung aktivieren.
    1. gpedit.msc -> Computerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Erweiterte Überwachungsrichtlinienkonfiguration\Systemüberwachungsrichtlinien\Objektzugriff\Dateisystem überwachen -> Aktivieren
    2. Rechtsklick auf einen Ordner -> Eigenschaften -> Sicherheit -> Erweitert -> Überwachung -> Hinzufügen
      1. Hauptbenutzer auswählen (hier den Namen des Benutzers / der Gruppe eintragen, für den/die die Überwachung gelten soll). Setze die Gruppe Jeder ein, wenn du Zugriffe von jedem Benutzer protokollieren möchtest.
      2. Anwenden auf wird verwendet, um den Gültigkeitsbereich dieser Überwachungsrichtlinie ausgehend vom ausgewählten Ordner auszuwählen
      3. Standardberechtigungen wähle die Arten von Zugriffen aus, für die die Protokolle generiert werden sollen
      4. Bestätigen
    3. Dateisystem-Überwachungsprotokolle erscheinen im Kanal Sicherheit
  • Wenn du ein Antivirenprogramm auf deinen Endpunkten ausführen möchtest, behalte Microsoft Defender, erstens weil es ein gutes AV ist, aber auch weil es Alarme in einem dedizierten Log-Kanal Microsoft-Windows-Windows Defender/Operational protokolliert, der vom EDR überwacht wird.

EDR-Endpunktagent (Whids.exe)

Dieser Abschnitt behandelt die Installation des Agents auf dem Endpunkt.

Tool herunterladen