
EDR para Windows con motor de detección basado en Genes, recolección de artefactos en tiempo real, integración con Sysmon y API REST para gestionar endpoints, reglas y flujos de trabajo de respuesta a incidentes.
IMPORTANTE: este README y otra documentación no están actualizados para reflejar los cambios realizados en las últimas versiones beta (ya que ocurrieron muchos cambios). Todo esto se actualizará a su debido tiempo cuando se lance una versión estable (consulte Hoja de ruta hasta la próxima versión). Siéntase libre de ejecutar versiones beta por su cuenta y haga preguntas si necesita ayuda.
EDR con recolección de artefactos impulsada por detección. El motor de detección está construido sobre un proyecto anterior Gene especialmente diseñado para comparar eventos de Windows con reglas definidas por el usuario.
Significa que una alerta puede desencadenar directamente la recolección de algunos artefactos (archivo, registro, memoria de procesos). De esta manera, está seguro de haber recolectado los artefactos tan pronto como sea posible (casi en tiempo real).
Todo este trabajo se ha realizado en mi tiempo libre con la esperanza de que ayude a otras personas, espero que lo disfruten. A menos que reciba financiación para seguir desarrollando este proyecto, continuaré desarrollándolo en la medida de lo posible. Haré todo lo que pueda para solucionar los problemas a tiempo y proporcionar actualizaciones. No dude en abrir incidencias para mejorar este proyecto y mantenerlo vivo.
NB: el agente EDR se puede ejecutar de forma independiente (sin estar conectado a un gestor EDR)
NB: el filtrado de eventos se puede hacer al 100% con reglas Gene, así que no se moleste en crear una configuración complicada de Sysmon.
Para aprovechar al máximo WHIDS, es posible que desee mejorar su política de registro.
Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\System\Audit Security System Extension -> HabilitarComputer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\Object Access\Audit File System -> HabilitarSeleccionar una entidad de seguridad (coloque aquí el nombre del usuario/grupo para el que desea la auditoría). Coloque el grupo Todos si desea registrar el acceso de cualquier usuario.Aplicar a se utiliza para seleccionar el ámbito de esta política de auditoría a partir de la carpeta que haya seleccionadoPermisos básicos seleccione los tipos de accesos para los que desea que se generen registrosSeguridadMicrosoft-Windows-Windows Defender/Operational monitoreado por el EDR.Esta sección cubre la instalación del agente en el terminal.