
विंडोज ईडीआर जीन-आधारित डिटेक्शन इंजन, रीयल-टाइम आर्टिफैक्ट संग्रह, सिस्मॉन एकीकरण, और एंडपॉइंट्स, नियमों और घटना प्रतिक्रिया वर्कफ़्लोज़ के प्रबंधन के लिए REST API के साथ।
महत्वपूर्ण: यह README और अन्य दस्तावेज़ नवीनतम बीटा रिलीज़ में किए गए परिवर्तनों को प्रतिबिंबित करने के लिए अपडेट नहीं किए गए हैं (क्योंकि बहुत सारे परिवर्तन हुए हैं)। जब एक स्थिर संस्करण जारी किया जाएगा तब यह सब अपडेट हो जाएगा (देखें अगली रिलीज़ तक का रोडमैप)। बेझिझक अपने आप बीटा रिलीज़ चलाएं और यदि आपको सहायता चाहिए तो प्रश्न पूछें।
EDR जो डिटेक्शन द्वारा संचालित आर्टिफैक्ट संग्रह के साथ आता है। डिटेक्शन इंजन एक पिछले प्रोजेक्ट Gene के ऊपर बनाया गया है जो विशेष रूप से Windows इवेंट्स को उपयोगकर्ता द्वारा परिभाषित नियमों के विरुद्ध मिलान करने के लिए डिज़ाइन किया गया है।
इसका मतलब है कि एक अलर्ट सीधे कुछ आर्टिफैक्ट संग्रह (फ़ाइल, रजिस्ट्री, प्रक्रिया मेमोरी) को ट्रिगर कर सकता है। इस तरह आप सुनिश्चित होते हैं कि आपने जितनी जल्दी हो सके आर्टिफैक्ट एकत्र कर लिए (लगभग रियल टाइम में)।
यह सारा काम मैंने अपने खाली समय में इस उम्मीद में किया है कि यह दूसरे लोगों की मदद करेगा, मुझे उम्मीद है कि आपको यह पसंद आएगा। जब तक मुझे इस प्रोजेक्ट को आगे विकसित करने के लिए कोई फंडिंग नहीं मिलती, मैं इसे सर्वोत्तम प्रयासों के आधार पर विकसित करता रहूँगा। मैं समय पर समस्याओं को ठीक करने और अपडेट प्रदान करने की पूरी कोशिश करूँगा। इस प्रोजेक्ट को बेहतर बनाने और इसे जीवित रखने के लिए बेझिझक इश्यू खोलें।
नोट: EDR एजेंट को स्टैंडअलोन चलाया जा सकता है (बिना EDR मैनेजर से कनेक्ट हुए)
नोट: इवेंट फ़िल्टरिंग Gene नियमों के साथ 100% की जा सकती है, इसलिए एक जटिल Sysmon कॉन्फ़िगरेशन बनाने की चिंता न करें।
WHIDS का अधिकतम लाभ उठाने के लिए आप अपनी लॉगिंग नीति में सुधार करना चाह सकते हैं।
Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\System\Audit Security System Extension -> सक्षम करेंComputer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\Object Access\Audit File System -> सक्षम करेंSelect a principal (यहाँ उस उपयोगकर्ता/समूह का नाम डालें जिसके लिए आप ऑडिट चाहते हैं)। यदि आप किसी भी उपयोगकर्ता से पहुँच लॉग करना चाहते हैं तो Everyone समूह डालें।Apply this to का उपयोग आपके द्वारा चयनित फ़ोल्डर से शुरू होने वाली इस ऑडिट नीति के दायरे का चयन करने के लिए किया जाता हैBasic permissions उन प्रकार की पहुँच का चयन करें जिनके लिए आप लॉग उत्पन्न करना चाहते हैंSecurity लॉग चैनल में दिखाई देंगेMicrosoft-Windows-Windows Defender/Operational में अलर्ट लॉग करता है जिसे EDR द्वारा मॉनिटर किया जाता है।यह अनुभाग एंडपॉइंट पर एजेंट की स्थापना को कवर करता है।