Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
whids — विंडोज ईडीआर जीन-आधारित डिटेक्शन इंजन, रीयल-टाइम आर्टिफैक्ट संग्रह, सिस्मॉन एकीकरण, और एंडपॉइंट्स, नियमों और घटना प्रतिक्रिया वर्कफ़्लोज़ के प्रबंधन के लिए REST API के साथ। | Kitploit
उपकरण/GitHubGitHub/0xrawsec/whids
फोरेंसिकघटना प्रतिक्रिया
GitHub0xrawsec/whids

whids

विंडोज ईडीआर जीन-आधारित डिटेक्शन इंजन, रीयल-टाइम आर्टिफैक्ट संग्रह, सिस्मॉन एकीकरण, और एंडपॉइंट्स, नियमों और घटना प्रतिक्रिया वर्कफ़्लोज़ के प्रबंधन के लिए REST API के साथ।

रिपॉजिटरी देखेंवेबसाइट
1.3k1503 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

महत्वपूर्ण: यह README और अन्य दस्तावेज़ नवीनतम बीटा रिलीज़ में किए गए परिवर्तनों को प्रतिबिंबित करने के लिए अपडेट नहीं किए गए हैं (क्योंकि बहुत सारे परिवर्तन हुए हैं)। जब एक स्थिर संस्करण जारी किया जाएगा तब यह सब अपडेट हो जाएगा (देखें अगली रिलीज़ तक का रोडमैप)। बेझिझक अपने आप बीटा रिलीज़ चलाएं और यदि आपको सहायता चाहिए तो प्रश्न पूछें।

logo

Slack Coverage Latest Commit Latest Release Downloads License

यह क्या है

EDR जो डिटेक्शन द्वारा संचालित आर्टिफैक्ट संग्रह के साथ आता है। डिटेक्शन इंजन एक पिछले प्रोजेक्ट Gene के ऊपर बनाया गया है जो विशेष रूप से Windows इवेंट्स को उपयोगकर्ता द्वारा परिभाषित नियमों के विरुद्ध मिलान करने के लिए डिज़ाइन किया गया है।

"आर्टिफैक्ट संग्रह जो डिटेक्शन द्वारा संचालित है" से आपका क्या मतलब है?

इसका मतलब है कि एक अलर्ट सीधे कुछ आर्टिफैक्ट संग्रह (फ़ाइल, रजिस्ट्री, प्रक्रिया मेमोरी) को ट्रिगर कर सकता है। इस तरह आप सुनिश्चित होते हैं कि आपने जितनी जल्दी हो सके आर्टिफैक्ट एकत्र कर लिए (लगभग रियल टाइम में)।

यह सारा काम मैंने अपने खाली समय में इस उम्मीद में किया है कि यह दूसरे लोगों की मदद करेगा, मुझे उम्मीद है कि आपको यह पसंद आएगा। जब तक मुझे इस प्रोजेक्ट को आगे विकसित करने के लिए कोई फंडिंग नहीं मिलती, मैं इसे सर्वोत्तम प्रयासों के आधार पर विकसित करता रहूँगा। मैं समय पर समस्याओं को ठीक करने और अपडेट प्रदान करने की पूरी कोशिश करूँगा। इस प्रोजेक्ट को बेहतर बनाने और इसे जीवित रखने के लिए बेझिझक इश्यू खोलें।

क्यों

  • समुदाय को एक ओपन सोर्स EDR प्रदान करना
  • डिटेक्शन नियमों पर पारदर्शिता लाना ताकि विश्लेषक समझ सकें कि कोई नियम क्यों ट्रिगर हुआ
  • एक लचीले नियम इंजन के माध्यम से शक्तिशाली डिटेक्शन प्रिमिटिव प्रदान करना
  • डिटेक्शन और आर्टिफैक्ट संग्रह के बीच के समय को भारी रूप से कम करके घटना प्रतिक्रिया प्रक्रियाओं को अनुकूलित करना

कैसे

big-picture

नोट: EDR एजेंट को स्टैंडअलोन चलाया जा सकता है (बिना EDR मैनेजर से कनेक्ट हुए)

आपको क्या जानना चाहिए

  • यह केवल Windows पर ETW लॉग का उपयोग करके काम करता है
  • सभी भारी काम (कर्नेल घटक) के लिए Sysmon पर निर्भर करता है
  • बहुत शक्तिशाली और अनुकूलन योग्य डिटेक्शन इंजन (gene द्वारा संचालित)
  • एक घटना प्रतिक्रिया विशेषज्ञ द्वारा सभी घटना प्रतिक्रिया विशेषज्ञों के लिए उनके काम को कम कष्टदायक बनाने के उद्देश्य से बनाया गया
  • कम फुटप्रिंट -> कोई प्रक्रिया इंजेक्शन नहीं
  • किसी भी एंटीवायरस उत्पाद के साथ सह-अस्तित्व में रह सकता है (इसे MS Defender के साथ चलाने की सलाह दी जाती है)
  • उच्च थ्रूपुट के लिए डिज़ाइन किया गया। यह प्रति एंडपॉइंट प्रति दिन 15 मिलियन इवेंट्स को प्रदर्शन प्रभाव के बिना आसानी से समृद्ध और विश्लेषण कर सकता है। SIEM के साथ ऐसा हासिल करने के लिए शुभकामनाएं।
  • अन्य उपकरणों (Splunk, ELK, MISP ...) के साथ आसानी से एकीकृत किया जा सकता है
  • ATT&CK फ्रेमवर्क के साथ एकीकृत
  • बड़े परिनियोजनों के प्रबंधन को आसान बनाने के लिए एक शक्तिशाली प्रशासनिक API है (अभी तक कोई GUI नहीं)

स्थापना

आवश्यकताएँ

  1. Sysmon स्थापित करें
  2. Sysmon कॉन्फ़िगर करें
    • आप अनुकूलित Sysmon कॉन्फ़िगरेशन यहाँ पा सकते हैं
    • किसी भी ProcessCreate और ProcessTerminate को लॉग करना अनिवार्य है
  3. अपने Sysmon बाइनरी का पथ नोट कर लें क्योंकि आपको बाद में इसकी आवश्यकता होगी

नोट: इवेंट फ़िल्टरिंग Gene नियमों के साथ 100% की जा सकती है, इसलिए एक जटिल Sysmon कॉन्फ़िगरेशन बनाने की चिंता न करें।

स्थापना-पूर्व अनुशंसाएँ

WHIDS का अधिकतम लाभ उठाने के लिए आप अपनी लॉगिंग नीति में सुधार करना चाह सकते हैं।

  • Powershell मॉड्यूल लॉगिंग सक्षम करें
  • सेवा निर्माण का ऑडिट: gpedit.msc -> Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\System\Audit Security System Extension -> सक्षम करें
  • फ़ाइल सिस्टम ऑडिट सक्षम करें। Sysmon केवल तब FileCreate इवेंट प्रदान करता है जब नई फ़ाइलें बनाई जाती हैं, इसलिए यदि आप अन्य प्रकार की पहुँच (पढ़ना, लिखना, ...) को लॉग करना चाहते/आवश्यकता है तो आपको FS ऑडिटिंग सक्षम करनी होगी।
    1. gpedit.msc -> Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\Object Access\Audit File System -> सक्षम करें
    2. किसी भी फ़ोल्डर पर राइट क्लिक करें -> Properties -> Security -> Advanced -> Auditing -> Add
      1. Select a principal (यहाँ उस उपयोगकर्ता/समूह का नाम डालें जिसके लिए आप ऑडिट चाहते हैं)। यदि आप किसी भी उपयोगकर्ता से पहुँच लॉग करना चाहते हैं तो Everyone समूह डालें।
      2. Apply this to का उपयोग आपके द्वारा चयनित फ़ोल्डर से शुरू होने वाली इस ऑडिट नीति के दायरे का चयन करने के लिए किया जाता है
      3. Basic permissions उन प्रकार की पहुँच का चयन करें जिनके लिए आप लॉग उत्पन्न करना चाहते हैं
      4. मान्य करें
    3. फ़ाइल सिस्टम ऑडिटिंग लॉग Security लॉग चैनल में दिखाई देंगे
  • यदि आप अपने एंडपॉइंट पर एक एंटीवायरस चलाना चाहते हैं, तो Microsoft Defender का उपयोग करें, पहले क्योंकि यह एक अच्छा AV है, लेकिन यह भी क्योंकि यह में अलर्ट लॉग करता है जिसे EDR द्वारा मॉनिटर किया जाता है।

EDR एंडपॉइंट एजेंट (Whids.exe)

यह अनुभाग एंडपॉइंट पर एजेंट की स्थापना को कवर करता है।

  1. नवीनतम WHIDS रिलीज़ https://github.com/0xrawsec/whids/releases को डाउनलोड और निकालें
  2. manage.bat को प्रशासक के रूप में चलाएँ
  3. उपयुक्त विकल्प चुनकर स्थापना प्रारंभ करें
  4. सत्यापित करें कि स्थापना निर्देशिका में फ़ाइलें बनाई गई हैं
  5. manage.bat में उपयुक्त विकल्प चुनकर या अपने पसंदीदा टेक्स्ट एडिटर का उपयोग करके कॉन्फ़िगरेशन फ़ाइल संपादित करें
  6. यदि आप किसी मैनेजर से कनेक्शन के साथ चला रहे हैं तो इसे छोड़ें, क्योंकि नियम स्वचालित रूप से अपडेट हो जाएंगे। यदि नियम निर्देशिका में कुछ भी नहीं है तो उपकरण बेकार होगा, इसलिए सुनिश्चित करें कि वहां कुछ gene नियम हैं। कुछ नियम WHIDS के साथ पैकेज किए गए हैं और आपसे पूछा जाएगा कि क्या आप उन्हें स्थापित करना चाहते हैं या नहीं। यदि आप नवीनतम अप-टू-डेट नियम चाहते हैं, तो आप उन्हें यहाँ प्राप्त कर सकते हैं (compiled वाले लें)
  7. manage.bat में उपयुक्त विकल्प से सेवाएँ प्रारंभ करें या बस रीबूट करें (पसंदीदा विकल्प अन्यथा कुछ संवर्धन फ़ील्ड अपूर्ण रहेंगे जिससे गलत अलर्ट हो सकते हैं)
  8. यदि आपने मैनेजर कॉन्फ़िगर किया है तो अलर्ट और डंप प्राप्त करने के लिए इसे चलाना न भूलें

नोट: स्थापना के समय Sysmon सेवा को WHIDS सेवा पर आश्रित बना दिया जाएगा ताकि हम सुनिश्चित हो सकें कि Sysmon द्वारा कुछ इवेंट उत्पन्न करने से पहले EDR चलता है।

EDR मैनेजर

EDR मैनेजर को कई प्लेटफ़ॉर्म पर स्थापित किया जा सकता है, Windows, Linux और Darwin के लिए पूर्व-निर्मित बाइनरी प्रदान की जाती हैं।

  1. HTTPS कनेक्शन के लिए यदि आवश्यक हो तो TLS प्रमाणपत्र बनाएँ
  2. एक कॉन्फ़िगरेशन फ़ाइल बनाएँ (एक मूल कॉन्फ़िगरेशन उत्पन्न करने के लिए कमांड लाइन तर्क है)
  3. बाइनरी चलाएँ

कॉन्फ़िगरेशन उदाहरण

कृपया doc/configuration.md पर जाएँ

अतिरिक्त दस्तावेज़ीकरण

  • एंडपॉइंट मैनेजर REST API दस्तावेज़
  • नियम कैसे लिखें
  • EDR डिटेक्शन नियम प्राप्त करना
  • इवेंट संवर्धन का अवलोकन

ज्ञात समस्याएँ

  • नेटवर्क शेयर से नेटवर्क ड्राइव के रूप में मैप होने पर ठीक से काम नहीं करता है (यह स्थिति whids को स्वयं की पहचान करने से रोकती है और इस प्रकार कुछ शोर उत्पन्न करती है)। उदाहरण: यदि \\vbox\test को Z: ड्राइव के रूप में माउंट किया गया है, तो Z:\whids.exe चलाना काम नहीं करेगा जबकि \\vbox\test\whids.exe चलाना वास्तव में काम करेगा।

अगली रिलीज़ तक का रोडमैप

  • प्रोजेक्ट के लिए एक नया नाम खोजें क्योंकि हम सभी सहमत हैं कि यह बेकार है
  • बेहतर sysmon एकीकरण (कॉन्फ़िगरेशन, परिनियोजन, अपडेट)
  • मैनेजर से एंडपॉइंट कॉन्फ़िगरेशन
  • उपकरण प्रबंधन (अपडेट, स्थापना), OSQuery की तरह
  • कोड रीफैक्टरिंग और अनुकूलन
  • एक प्रदर्शन मॉनिटर लागू करें
  • किसी भी ऑन-डिस्क कॉन्फ़िगरेशन से छुटकारा पाएं
  • IOC प्रबंधन क्षमताएँ लागू करें
  • ETW समर्थन
  • मैनेजर के API का स्वचालित दस्तावेज़ीकरण (OpenAPI) और परीक्षण
  • मैनेजर में एंडपॉइंट सिस्टम जानकारी प्रदान करें
  • कार्रवाई योग्य नियम लागू करें
  • कैनरी फ़ाइल प्रबंधन प्रदान करें
  • एंडपॉइंट द्वारा निष्पादित किए जाने वाले अंतर्निहित कमांड
  • एंडपॉइंट के बारे में घटना प्रतिक्रिया रिपोर्ट प्रदान करें

परिवर्तन लॉग

v1.7

  • नया प्रशासनिक HTTP API निम्नलिखित विशेषताओं के साथ:
    • एंडपॉइंट प्रबंधित करें (सूची, बनाएँ, हटाएँ)
    • मैनेजर के बारे में बुनियादी आँकड़े प्राप्त करें
    • एंडपॉइंट पर कमांड निष्पादित करें और परिणाम प्राप्त करें
      • निष्पादन से पहले फ़ाइलें छोड़ सकते हैं, एंडपॉइंट पर मौजूद नहीं बाइनरी/स्क्रिप्ट को निष्पादित करने के लिए। छोड़ी गई फ़ाइलें कमांड चलाने के बाद हटा दी जाती हैं।
      • फ़ाइलें पुनर्प्राप्त कर सकते हैं (कमांड निष्पादन के बाद), कमांड के परिणाम प्राप्त करने के लिए
    • फोरेंसिक उद्देश्यों के लिए एंडपॉइंट से फ़ाइलें एकत्र करें
    • मैनेजर के साथ संचार को छोड़कर किसी भी नेटवर्क ट्रैफ़िक को प्रतिबंधित करके एंडपॉइंट को कंटेन/अनकंटेन करें
    • एंडपॉइंट लॉग क्वेरी करें
    • एंडपॉइंट अलर्ट क्वेरी करें
    • टाइमस्टैम्प पर पिवट करें और उस समय पिवट के आसपास लॉग/अलर्ट पुनर्प्राप्त करें
    • एंडपॉइंट रिपोर्ट एक्सेस करें
      • स्कोरिंग (प्रत्येक वातावरण के सापेक्ष) जो एंडपॉइंट को सॉर्ट करने और दूसरों से अलग व्यवहार करने वाले को पहचानने की अनुमति देती है।
      • किसी निश्चित समय सीमा में देखे गए अलर्ट / TTPs
    • नियम प्रबंधित करें (सूची, बनाएँ, अपडेट करें, सहेजें, हटाएँ)
  • Sysmon v12 और v13 के साथ एकीकरण
    • ClipboardData इवेंट एकीकृत करें
      • क्लिपबोर्ड डेटा की सामग्री को इवेंट के अंदर रखें ताकि क्लिपबोर्ड की सामग्री पर नियम बनाने की अनुमति मिल सके
    • ProcessTampering इवेंट एकीकृत करें
      • डिस्क पर और मेमोरी में .text अनुभाग के बीच एक अंतर स्कोर के साथ इवेंट को समृद्ध करें
  • एंडपॉइंट और प्रबंधन सर्वर के बीच संचार चैनल की सुरक्षा बढ़ाने के लिए क्लाइंट पर प्रमाणपत्र पिनिंग लागू की गई
  • लॉग फ़िल्टरिंग क्षमताएँ, जो किसी को प्रासंगिक इवेंट एकत्र करने की अनुमति देती हैं। लॉग फ़िल्टरिंग Gene फ़िल्टरिंग नियम बनाकर प्राप्त की जाती है (cf. Gene दस्तावेज़)।
  • बेहतर पठनीयता के लिए TOML प्रारूप में कॉन्फ़िगरेशन फ़ाइलें
  • स्थापना निर्देशिका की बेहतर सुरक्षा

संबंधित कार्य

  • Sysmon-आधारित EDR PowerShell में लिखा गया: https://github.com/ion-storm/sysmon-edr
  • उपयोगकर्ता और कर्नेल घटकों के साथ Comodo ओपन सोर्स EDR: https://github.com/ComodoSecurity/openedr
  • Sysmon X: https://github.com/marcosd4h/sysmonx

प्रायोजक

Tines

Github:https://github.com/tines वेबसाइट:https://www.tines.com/ ट्विटर:@tines_io

टूल डाउनलोड करें
समर्पित लॉग चैनल
Microsoft-Windows-Windows Defender/Operational
  • समग्र मैनेजर API में सुधार
  • इवेंट स्ट्रीम प्रदान करें ताकि कोई क्लाइंट रियल टाइम में इवेंट प्राप्त कर सके
  • HTTP हेडर को मानकीकृत करें
  • EDR मैनेजर के साथ इंटरैक्ट करने के लिए एक पायथन लाइब्रेरी प्रदान करें (https://github.com/0xrawsec/pywhids)