महत्वपूर्ण: यह README और अन्य दस्तावेज़ नवीनतम बीटा रिलीज़ में किए गए परिवर्तनों को प्रतिबिंबित करने के लिए अपडेट नहीं किए गए हैं (क्योंकि बहुत सारे परिवर्तन हुए हैं)। जब एक स्थिर संस्करण जारी किया जाएगा तब यह सब अपडेट हो जाएगा (देखें अगली रिलीज़ तक का रोडमैप)। बेझिझक अपने आप बीटा रिलीज़ चलाएं और यदि आपको सहायता चाहिए तो प्रश्न पूछें।

यह क्या है
EDR जो डिटेक्शन द्वारा संचालित आर्टिफैक्ट संग्रह के साथ आता है। डिटेक्शन इंजन एक पिछले प्रोजेक्ट Gene के ऊपर बनाया गया है जो विशेष रूप से Windows इवेंट्स को उपयोगकर्ता द्वारा परिभाषित नियमों के विरुद्ध मिलान करने के लिए डिज़ाइन किया गया है।
"आर्टिफैक्ट संग्रह जो डिटेक्शन द्वारा संचालित है" से आपका क्या मतलब है?
इसका मतलब है कि एक अलर्ट सीधे कुछ आर्टिफैक्ट संग्रह (फ़ाइल, रजिस्ट्री, प्रक्रिया मेमोरी) को ट्रिगर कर सकता है। इस तरह आप सुनिश्चित होते हैं कि आपने जितनी जल्दी हो सके आर्टिफैक्ट एकत्र कर लिए (लगभग रियल टाइम में)।
यह सारा काम मैंने अपने खाली समय में इस उम्मीद में किया है कि यह दूसरे लोगों की मदद करेगा, मुझे उम्मीद है कि आपको यह पसंद आएगा। जब तक मुझे इस प्रोजेक्ट को आगे विकसित करने के लिए कोई फंडिंग नहीं मिलती, मैं इसे सर्वोत्तम प्रयासों के आधार पर विकसित करता रहूँगा। मैं समय पर समस्याओं को ठीक करने और अपडेट प्रदान करने की पूरी कोशिश करूँगा। इस प्रोजेक्ट को बेहतर बनाने और इसे जीवित रखने के लिए बेझिझक इश्यू खोलें।
क्यों
- समुदाय को एक ओपन सोर्स EDR प्रदान करना
- डिटेक्शन नियमों पर पारदर्शिता लाना ताकि विश्लेषक समझ सकें कि कोई नियम क्यों ट्रिगर हुआ
- एक लचीले नियम इंजन के माध्यम से शक्तिशाली डिटेक्शन प्रिमिटिव प्रदान करना
- डिटेक्शन और आर्टिफैक्ट संग्रह के बीच के समय को भारी रूप से कम करके घटना प्रतिक्रिया प्रक्रियाओं को अनुकूलित करना
कैसे
नोट: EDR एजेंट को स्टैंडअलोन चलाया जा सकता है (बिना EDR मैनेजर से कनेक्ट हुए)
आपको क्या जानना चाहिए
- यह केवल Windows पर ETW लॉग का उपयोग करके काम करता है
- सभी भारी काम (कर्नेल घटक) के लिए Sysmon पर निर्भर करता है
- बहुत शक्तिशाली और अनुकूलन योग्य डिटेक्शन इंजन (gene द्वारा संचालित)
- एक घटना प्रतिक्रिया विशेषज्ञ द्वारा सभी घटना प्रतिक्रिया विशेषज्ञों के लिए उनके काम को कम कष्टदायक बनाने के उद्देश्य से बनाया गया
- कम फुटप्रिंट -> कोई प्रक्रिया इंजेक्शन नहीं
- किसी भी एंटीवायरस उत्पाद के साथ सह-अस्तित्व में रह सकता है (इसे MS Defender के साथ चलाने की सलाह दी जाती है)
- उच्च थ्रूपुट के लिए डिज़ाइन किया गया। यह प्रति एंडपॉइंट प्रति दिन 15 मिलियन इवेंट्स को प्रदर्शन प्रभाव के बिना आसानी से समृद्ध और विश्लेषण कर सकता है। SIEM के साथ ऐसा हासिल करने के लिए शुभकामनाएं।
- अन्य उपकरणों (Splunk, ELK, MISP ...) के साथ आसानी से एकीकृत किया जा सकता है
- ATT&CK फ्रेमवर्क के साथ एकीकृत
- बड़े परिनियोजनों के प्रबंधन को आसान बनाने के लिए एक शक्तिशाली प्रशासनिक API है (अभी तक कोई GUI नहीं)
स्थापना
आवश्यकताएँ
- Sysmon स्थापित करें
- Sysmon कॉन्फ़िगर करें
- आप अनुकूलित Sysmon कॉन्फ़िगरेशन यहाँ पा सकते हैं
- किसी भी ProcessCreate और ProcessTerminate को लॉग करना अनिवार्य है
- अपने Sysmon बाइनरी का पथ नोट कर लें क्योंकि आपको बाद में इसकी आवश्यकता होगी
नोट: इवेंट फ़िल्टरिंग Gene नियमों के साथ 100% की जा सकती है, इसलिए एक जटिल Sysmon कॉन्फ़िगरेशन बनाने की चिंता न करें।
स्थापना-पूर्व अनुशंसाएँ
WHIDS का अधिकतम लाभ उठाने के लिए आप अपनी लॉगिंग नीति में सुधार करना चाह सकते हैं।
- Powershell मॉड्यूल लॉगिंग सक्षम करें
- सेवा निर्माण का ऑडिट: gpedit.msc ->
Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\System\Audit Security System Extension -> सक्षम करें
- फ़ाइल सिस्टम ऑडिट सक्षम करें। Sysmon केवल तब FileCreate इवेंट प्रदान करता है जब नई फ़ाइलें बनाई जाती हैं, इसलिए यदि आप अन्य प्रकार की पहुँच (पढ़ना, लिखना, ...) को लॉग करना चाहते/आवश्यकता है तो आपको FS ऑडिटिंग सक्षम करनी होगी।
- gpedit.msc ->
Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\Object Access\Audit File System -> सक्षम करें
- किसी भी फ़ोल्डर पर राइट क्लिक करें -> Properties -> Security -> Advanced -> Auditing -> Add
Select a principal (यहाँ उस उपयोगकर्ता/समूह का नाम डालें जिसके लिए आप ऑडिट चाहते हैं)। यदि आप किसी भी उपयोगकर्ता से पहुँच लॉग करना चाहते हैं तो Everyone समूह डालें।
Apply this to का उपयोग आपके द्वारा चयनित फ़ोल्डर से शुरू होने वाली इस ऑडिट नीति के दायरे का चयन करने के लिए किया जाता है
Basic permissions उन प्रकार की पहुँच का चयन करें जिनके लिए आप लॉग उत्पन्न करना चाहते हैं
- मान्य करें
- फ़ाइल सिस्टम ऑडिटिंग लॉग
Security लॉग चैनल में दिखाई देंगे
- यदि आप अपने एंडपॉइंट पर एक एंटीवायरस चलाना चाहते हैं, तो Microsoft Defender का उपयोग करें, पहले क्योंकि यह एक अच्छा AV है, लेकिन यह भी क्योंकि यह में अलर्ट लॉग करता है जिसे EDR द्वारा मॉनिटर किया जाता है।
EDR एंडपॉइंट एजेंट (Whids.exe)
यह अनुभाग एंडपॉइंट पर एजेंट की स्थापना को कवर करता है।
- नवीनतम WHIDS रिलीज़ https://github.com/0xrawsec/whids/releases को डाउनलोड और निकालें
manage.bat को प्रशासक के रूप में चलाएँ
- उपयुक्त विकल्प चुनकर स्थापना प्रारंभ करें
- सत्यापित करें कि स्थापना निर्देशिका में फ़ाइलें बनाई गई हैं
manage.bat में उपयुक्त विकल्प चुनकर या अपने पसंदीदा टेक्स्ट एडिटर का उपयोग करके कॉन्फ़िगरेशन फ़ाइल संपादित करें
- यदि आप किसी मैनेजर से कनेक्शन के साथ चला रहे हैं तो इसे छोड़ें, क्योंकि नियम स्वचालित रूप से अपडेट हो जाएंगे। यदि नियम निर्देशिका में कुछ भी नहीं है तो उपकरण बेकार होगा, इसलिए सुनिश्चित करें कि वहां कुछ gene नियम हैं। कुछ नियम WHIDS के साथ पैकेज किए गए हैं और आपसे पूछा जाएगा कि क्या आप उन्हें स्थापित करना चाहते हैं या नहीं। यदि आप नवीनतम अप-टू-डेट नियम चाहते हैं, तो आप उन्हें यहाँ प्राप्त कर सकते हैं (compiled वाले लें)
manage.bat में उपयुक्त विकल्प से सेवाएँ प्रारंभ करें या बस रीबूट करें (पसंदीदा विकल्प अन्यथा कुछ संवर्धन फ़ील्ड अपूर्ण रहेंगे जिससे गलत अलर्ट हो सकते हैं)
- यदि आपने मैनेजर कॉन्फ़िगर किया है तो अलर्ट और डंप प्राप्त करने के लिए इसे चलाना न भूलें
नोट: स्थापना के समय Sysmon सेवा को WHIDS सेवा पर आश्रित बना दिया जाएगा ताकि हम सुनिश्चित हो सकें कि Sysmon द्वारा कुछ इवेंट उत्पन्न करने से पहले EDR चलता है।
EDR मैनेजर
EDR मैनेजर को कई प्लेटफ़ॉर्म पर स्थापित किया जा सकता है, Windows, Linux और Darwin के लिए पूर्व-निर्मित बाइनरी प्रदान की जाती हैं।
- HTTPS कनेक्शन के लिए यदि आवश्यक हो तो TLS प्रमाणपत्र बनाएँ
- एक कॉन्फ़िगरेशन फ़ाइल बनाएँ (एक मूल कॉन्फ़िगरेशन उत्पन्न करने के लिए कमांड लाइन तर्क है)
- बाइनरी चलाएँ
कॉन्फ़िगरेशन उदाहरण
कृपया doc/configuration.md पर जाएँ
अतिरिक्त दस्तावेज़ीकरण
ज्ञात समस्याएँ
- नेटवर्क शेयर से नेटवर्क ड्राइव के रूप में मैप होने पर ठीक से काम नहीं करता है (यह स्थिति whids को स्वयं की पहचान करने से रोकती है और इस प्रकार कुछ शोर उत्पन्न करती है)। उदाहरण: यदि
\\vbox\test को Z: ड्राइव के रूप में माउंट किया गया है, तो Z:\whids.exe चलाना काम नहीं करेगा जबकि \\vbox\test\whids.exe चलाना वास्तव में काम करेगा।
अगली रिलीज़ तक का रोडमैप
परिवर्तन लॉग
v1.7
- नया प्रशासनिक HTTP API निम्नलिखित विशेषताओं के साथ:
- एंडपॉइंट प्रबंधित करें (सूची, बनाएँ, हटाएँ)
- मैनेजर के बारे में बुनियादी आँकड़े प्राप्त करें
- एंडपॉइंट पर कमांड निष्पादित करें और परिणाम प्राप्त करें
- निष्पादन से पहले फ़ाइलें छोड़ सकते हैं, एंडपॉइंट पर मौजूद नहीं बाइनरी/स्क्रिप्ट को निष्पादित करने के लिए। छोड़ी गई फ़ाइलें कमांड चलाने के बाद हटा दी जाती हैं।
- फ़ाइलें पुनर्प्राप्त कर सकते हैं (कमांड निष्पादन के बाद), कमांड के परिणाम प्राप्त करने के लिए
- फोरेंसिक उद्देश्यों के लिए एंडपॉइंट से फ़ाइलें एकत्र करें
- मैनेजर के साथ संचार को छोड़कर किसी भी नेटवर्क ट्रैफ़िक को प्रतिबंधित करके एंडपॉइंट को कंटेन/अनकंटेन करें
- एंडपॉइंट लॉग क्वेरी करें
- एंडपॉइंट अलर्ट क्वेरी करें
- टाइमस्टैम्प पर पिवट करें और उस समय पिवट के आसपास लॉग/अलर्ट पुनर्प्राप्त करें
- एंडपॉइंट रिपोर्ट एक्सेस करें
- स्कोरिंग (प्रत्येक वातावरण के सापेक्ष) जो एंडपॉइंट को सॉर्ट करने और दूसरों से अलग व्यवहार करने वाले को पहचानने की अनुमति देती है।
- किसी निश्चित समय सीमा में देखे गए अलर्ट / TTPs
- नियम प्रबंधित करें (सूची, बनाएँ, अपडेट करें, सहेजें, हटाएँ)
- Sysmon v12 और v13 के साथ एकीकरण
- ClipboardData इवेंट एकीकृत करें
- क्लिपबोर्ड डेटा की सामग्री को इवेंट के अंदर रखें ताकि क्लिपबोर्ड की सामग्री पर नियम बनाने की अनुमति मिल सके
- ProcessTampering इवेंट एकीकृत करें
- डिस्क पर और मेमोरी में .text अनुभाग के बीच एक अंतर स्कोर के साथ इवेंट को समृद्ध करें
- एंडपॉइंट और प्रबंधन सर्वर के बीच संचार चैनल की सुरक्षा बढ़ाने के लिए क्लाइंट पर प्रमाणपत्र पिनिंग लागू की गई
- लॉग फ़िल्टरिंग क्षमताएँ, जो किसी को प्रासंगिक इवेंट एकत्र करने की अनुमति देती हैं। लॉग फ़िल्टरिंग Gene फ़िल्टरिंग नियम बनाकर प्राप्त की जाती है (cf. Gene दस्तावेज़)।
- बेहतर पठनीयता के लिए TOML प्रारूप में कॉन्फ़िगरेशन फ़ाइलें
- स्थापना निर्देशिका की बेहतर सुरक्षा
संबंधित कार्य
प्रायोजक

Github:https://github.com/tines वेबसाइट:https://www.tines.com/ ट्विटर:@tines_io