
EDR Windows avec moteur de détection basé sur Gene, collecte d'artefacts en temps réel, intégration Sysmon et API REST pour gérer les endpoints, les règles et les workflows de réponse aux incidents.
IMPORTANT : ce README et les autres documentations ne sont pas mis à jour pour refléter les changements apportés aux dernières versions bêta (car beaucoup de changements ont eu lieu). Tout cela sera mis à jour en temps voulu lorsqu'une version stable sera publiée (voir Roadmap jusqu'à la prochaine release). N'hésitez pas à exécuter les versions bêta par vous-même et à poser des questions si vous avez besoin d'aide.
EDR avec collecte d'artefacts pilotée par la détection. Le moteur de détection est construit sur la base d'un projet précédent Gene spécialement conçu pour faire correspondre les événements Windows avec des règles définies par l'utilisateur.
Cela signifie qu'une alerte peut directement déclencher une collecte d'artefacts (fichier, registre, mémoire de processus). Ainsi, vous êtes sûr d'avoir collecté les artefacts dès que possible (presque en temps réel).
Tout ce travail a été fait sur mon temps libre dans l'espoir qu'il aide d'autres personnes, j'espère que vous l'apprécierez. Sauf si j'obtiens un financement pour développer davantage ce projet, je continuerai à le développer au mieux de mes possibilités. Je ferai tout mon possible pour corriger les problèmes à temps et fournir des mises à jour. N'hésitez pas à ouvrir des issues pour améliorer ce projet et le maintenir en vie.
NB : l'agent EDR peut être exécuté de manière autonome (sans être connecté à un gestionnaire EDR)
NB : le filtrage des événements peut être effectué à 100% avec les règles Gene, donc ne vous embêtez pas à créer une configuration Sysmon compliquée.
Pour tirer le meilleur parti de WHIDS, vous voudrez peut-être améliorer votre politique de journalisation.
Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\System\Audit Security System Extension -> ActiverComputer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\Object Access\Audit File System -> ActiverSélectionner un principal (mettez ici le nom de l'utilisateur/groupe pour lequel vous voulez l'audit). Mettez le groupe Tout le monde si vous voulez journaliser les accès de n'importe quel utilisateur.Appliquer cette règle à est utilisé pour sélectionner la portée de cette politique d'audit à partir du dossier que vous avez sélectionnéAutorisations de base sélectionnez les types d'accès pour lesquels vous voulez que les journaux soient générésSécuritéMicrosoft-Windows-Windows Defender/Operational surveillé par l'EDR.Cette section couvre l'installation de l'agent sur le point de terminaison.