
Un logiciel de défense active et EDR pour renforcer les équipes bleues.

BLUESPAWN aide les équipes bleues à surveiller les systèmes en temps réel contre les attaquants actifs en détectant les activités anormales
BLUESPAWN est un outil de défense active et de détection et réponse sur les endpoints, ce qui signifie qu'il peut être utilisé par les défenseurs pour détecter, identifier et éliminer rapidement les activités malveillantes et les logiciels malveillants sur un réseau.
Vous voulez aider à rendre BLUESPAWN encore plus efficace pour localiser et arrêter les logiciels malveillants ? Rejoignez-nous sur le serveur Discord BLUESPAWN et aidez au développement ou même suggérez simplement une fonctionnalité ou signalez un bug. Aucune expérience requise - il n'y a pas de meilleure façon d'apprendre le développement ou la sécurité que de se lancer directement !
Si vous souhaitez contribuer du code, vous pouvez commencer par consulter notre page wiki sur la configuration de votre environnement de développement. N'hésitez pas à nous contacter sur Discord si vous rencontrez des problèmes lors de l'installation ! Nous suivons généralement les bogues et les nouvelles fonctionnalités via les Issues et nous coordonnons dans le chat lors des travaux de développement.
Nous avons créé et open-sourcé cet outil pour un certain nombre de raisons, notamment :
Visitez cette carte pour voir les capacités de couverture actuelles
Note : BLUESPAWN est en développement actif alpha, donc de nombreuses fonctionnalités peuvent ne pas fonctionner comme prévu encore et les détections peuvent être trop limitées ou générer beaucoup de faux positifs.
Note 2 : BLUESPAWN est destiné à être exécuté par un professionnel de la sécurité dans la plupart des cas et, à ce titre, détectera parfois des activités non malveillantes. Bien que BLUESPAWN aide à faire remonter rapidement les choses potentiellement mauvaises, il attend de l'utilisateur qu'il utilise les informations disponibles pour prendre la décision finale.
.\BLUESPAWN-client-x64.exe --help
.\BLUESPAWN-client-x64.exe --mitigate --action=audit

.\BLUESPAWN-client-x64.exe --hunt -a Cursory --log=console,xml

.\BLUESPAWN-client-x64.exe --monitor -a Cursory --log=console,xml

BLUESPAWN se compose de 3 modes principaux listés ci-dessous. Plusieurs de ces modules ont des sous-modules (qui peuvent ne pas encore être créés dans la base de code) comme indiqué ci-dessous et tous sont à différents stades de planification, de recherche et de développement. De plus, ils sont soutenus par un certain nombre d'autres modules.
Chasse (Recherche des preuves de comportement malveillant)
Mitige (Atténue les vulnérabilités en appliquant des paramètres de sécurité)
Surveillance (Surveille en continu le système pour détecter un comportement potentiellement malveillant)
Analyse (Utilisé pour évaluer les éléments identifiés par les chasses et décider s'ils sont suspects/malveillants)
Utilisateur (Contient le programme principal, IOBase et autres fonctions similaires)
Util (Contient une collection de modules qui soutiennent les opérations de base)
Voici quelques endroits où vous avez peut-être entendu parler du projet :)
DEFCON 28 Blue Team Village - Aperçu, Diapositives
National Collegiate Cyber Defense Competition, 2020 Red Team Debrief - Youtube
Article de recherche BLUESPAWN à l'UVA - Article, DOI 10.18130/v3-b1n6-ef83
Si vous avez des questions, commentaires ou suggestions, n'hésitez pas à nous envoyer un e-mail à [email protected] ou à nous envoyer un message sur le serveur Discord BLUESPAWN.
Le code principal de BLUESPAWN est sous licence GNU General Public License (GPL) v3.0.
Notez que le projet intègre plusieurs autres bibliothèques pour fournir des fonctionnalités/détections supplémentaires. L'une d'elles est la signature-base de Florian Roth, sous licence Creative Commons Attribution-NonCommercial 4.0 International. Les règles YARA de ce projet sont intégrées dans la version standard sans aucune modification. Afin d'utiliser BLUESPAWN à des fins commerciales, vous devez supprimer tout ce qui se trouve sous la ligne "Non-Commercial Only" dans ce fichier et recompiler le projet.
Fait avec ❤️ par l'équipe de cyberdéfense de l'UVA et les autres personnes géniales de l'équipe de développement principale listées ci-dessous
Merci à toutes les personnes listées ci-dessous pour leurs contributions à BLUESPAWN !
Vous voulez aider ? Jetez un œil aux issues actuelles, ajoutez des idées pour de nouvelles fonctionnalités, écrivez du code et créez une pull request !
Nous souhaitons remercier tout particulièrement les projets suivants qui nous ont aidés à construire BLUESPAWN :