Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
home_SOC_suite — Eine persönliche Windows-SOC-Suite erstellt in PowerShell — überwacht Netzwerkverbindungen, Ressourcennutzung, geplante Aufgaben und Energieereignisse mit Schweregradklassifizierung und Basislinien-Erkennung. | Kitploit
Tools/GitHubGitHub/nate-ryan-7690/home_soc_suite
DefensivwerkzeugeNetzwerkkartierungForensikEinbruchserkennungLernen & BildungIncident ResponseDNS-AnalyseAnomalieerkennungLog-Analyse

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Labs & Praxis
GitHubnate-ryan-7690/home_soc_suite

home_SOC_suite

Eine persönliche Windows-SOC-Suite erstellt in PowerShell — überwacht Netzwerkverbindungen, Ressourcennutzung, geplante Aufgaben und Energieereignisse mit Schweregradklassifizierung und Basislinien-Erkennung.

Repository anzeigen
118vor 3 MonatenNoch nicht geprüft
Teilen

Home SOC Suite — Night's Watch

Ein persönliches Security Operations Center (SOC), von Grund auf während eines Anwendungsentwicklung-Umschulungsprogramms erstellt. Diese Suite überwacht einen Windows-Endpunkt auf Netzwerkanomalien, Ressourcenspitzen, Prozessausführung, Registrierungsänderungen, Sicherheitsereignisprotokollaktivitäten, geplante Aufgabenänderungen, DNS-Abfragen und Energieereignisse – und protokolliert alles in strukturierten Dateien für wöchentliche Analyse und Korrelation durch eine Python-Engine.

Night's Watch SOC Dashboard — full suite running

Einseitiges Flask-Dashboard. Alle 12 Collector + Korrelations-Engine aktiv, Live-Ressourcenmonitor, ausgehender Verbindungsfeed, Collector-Ereigniskacheln und Streaming-Engine-Warnungen.


Hintergrund

Als praktisches Lernprojekt neben der formellen IT-Umschulung erstellt, wendet diese Suite echte SOC-Konzepte an – Baseline-Erfassung, Anomalieerkennung, Schweregradklassifizierung, Log-Aggregation und Korrelation über mehrere Quellen – auf einen persönlichen Windows-Rechner. Der Entwurfsprozess war von Anfang an adversarial: jede Phase wurde vor dem Bau der nächsten einer Red-Team-Analyse unterzogen, wobei 48 aus diesen Erkenntnissen definierte Korrelationsregeln die Architektur der Python-Engine antrieben.


Roadmap

Die Entwicklung wird in roadmap.md verfolgt – aktueller Stand, Pläne für Phase 9 (Forensic Engine) und langfristige Härtungsziele.


Dashboard-Einrichtung

Das Dashboard läuft als Flask-Server und erfordert Administratorrechte für die Erkennung von Collector-Prozessen. Erstellen Sie nach dem Klonen einmal eine Verknüpfung:

  1. Rechtsklick auf den Desktop → Neu → Verknüpfung
  2. Legen Sie den Speicherort fest auf: ``` pwsh.exe -ExecutionPolicy Bypass -WindowStyle Minimized -File "C:\path\to\SOC\Dashboard\Launch_Dashboard.ps1"

Ersetzen Sie C:\path\to\SOC durch Ihren tatsächlichen Installationspfad. 3. Nennen Sie es: SOC Dashboard 4. Klicken Sie mit der rechten Maustaste auf die Verknüpfung → Eigenschaften → Erweitert → aktivieren Sie Als Administrator ausführen 5. Klicken Sie auf OK

Die Verknüpfung startet Flask, wartet, bis es bereit ist, und öffnet dann automatisch den Browser. Wenn Flask bereits läuft, wird der Start übersprungen und der Browser direkt geöffnet. Die Statuspunkte werden grau angezeigt, wenn die Verknüpfung ohne Administratorrechte ausgeführt wird.


Lebenszyklus des Dashboards

Das Dashboard erzwingt eine saubere Start-/Stopp-Sequenz, sodass die Auditor-Klammern (morgendliche Integritätsprüfung, abendliche Hash-Kettenvalidierung) immer in der richtigen Reihenfolge ausgeführt werden.

1. Vor dem Start — Suite nicht gestartet

Dashboard vor Start Day

Alle Collector-Heartbeats sind rot (Gesundheitsdateien fehlen oder gestoppt). Die Schaltfläche 'Dashboard herunterfahren' ist ausgeblendet – das Dashboard erlaubt kein Herunterfahren, bis 'End Day' ausgeführt wurde.

2. Start Day — Suite läuft

Suite startet nach Start Day

Start Day führt die morgendliche Auditor-Klammer aus (SHA256-Log-Überprüfung, Archiv-Hash-Kettenvalidierung) und startet alle 12 Collectors sowie die Correlation Engine. Die Heartbeats werden grün, sobald jeder Collector Bericht erstattet.

3. End Day — Abendlicher Auditor läuft

End Day-Sequenz in Bearbeitung

End Day stoppt alle Collectors der Reihe nach und führt die abendliche Auditor-Klammer aus. Die Collector-Punkte bleiben grün, während die Sequenz läuft; die Statuszeile zeigt Abendlicher Auditor läuft…

4. Nach dem Herunterfahren — Sicheres Schließen

Nach End Day — Schaltfläche 'Dashboard herunterfahren' sichtbar

Sobald die abendliche Prüfung abgeschlossen ist, werden alle Collector-Punkte rot, die Statuszeile zeigt Abendliche Prüfung abgeschlossen. Sicheres Herunterfahren möglich., und die Schaltfläche Dashboard herunterfahren erscheint – durch Klicken wird der Flask-Prozess sauber beendet.

Nahaufnahme des Herunterfahrzustands

Der Browser-Tab muss manuell geschlossen werden (Browser bieten keine Close-API für externe Prozesse).


Live-Warnungen

Collector-Ereigniskacheln zeigen die neuesten, mit Schweregrad gekennzeichneten Ereignisse pro Quelle. Der Engine Alerts-Feed streamt korrelierte Ergebnisse der Python-Engine in Echtzeit, mit Regelnummer, Konfidenzwert, vollständiger Beweiskette und SHA256-Beweishash.

Collector-Ereigniskacheln und Engine Alerts-Feed

Beispiel: Regel 35 (Raw Disk Read) ausgelöst durch powershell.exe, das einen Raw-Handle zu \Device\HarddiskVolume3 öffnet, und Regel 31 (DLL Load Anomaly), die Defender-DLLs markiert, die aus einem vom Benutzer beschreibbaren Pfad geladen werden. Beide mit vollständiger Prozessherkunft und Datei-Hashes.


Architektur

Die Suite folgt einer Dreischichtenarchitektur:

Erfassungsschicht — PowerShell-Collectoren, die kontinuierlich im Hintergrund laufen, jeweils eine bestimmte Datenquelle überwachen und strukturierte, mit Schweregrad gekennzeichnete Logeinträge schreiben. Alle erfordern Administratorrechte.

Analyseschicht — PowerShell-Analystenskripte, die gesammelte Logs parsen und wöchentliche Zusammenfassungsberichte erstellen. Ausführung als Standardbenutzer.

Correlation Engine (Phase 7 — abgeschlossen) — Python-Engine, die alle Collector-Logs aufnimmt, Ereignisse auf ein gemeinsames Schema normalisiert und regelbasierte sowie risikobewertete Korrelation über alle Datenströme hinweg durchführt. Drei Programme:

ProgrammPhaseRolle
Correlation Engine7 — abgeschlossenErfassen, normalisieren, korrelieren, alarmieren (SQLite-Betriebsspeicher)
SOC Dashboard8 — abgeschlossenLive-Übersicht — Collector-Health, Alarme, Beweisketten (Flask)
Forensic Engine9 — geplantEreignisnachuntersuchung — Super-Timelines, Prozesslinien, Beacon-Analyse, Persistenzprüfungen, Append-Only-Beweisdatenbank
Forensic Dashboard9 — geplantZusammengefasste forensische Schlussfolgerungen — farbcodierter Status, Berichtserstellung, Beweisnavigation

Skripte

Collectoren

Tool herunterladen