Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
EventHorizon — उपकरण जो ETW टेलीमेट्री का एक अनुकूलन योग्य सेट एकत्र करता है और उपयोगकर्ता-परिभाषित डिटेक्शन उत्पन्न करता है। | Kitploit
उपकरण/GitHubGitHub/hullabrian/eventhorizon
रक्षात्मक उपकरणमेमोरी फोरेंसिकफोरेंसिकमालवेयर विश्लेषणखतरा खुफियाघुसपैठ का पता लगानालर्निंग और शिक्षाघटना प्रतिक्रिया
GitHubhullabrian/eventhorizon

EventHorizon

उपकरण जो ETW टेलीमेट्री का एक अनुकूलन योग्य सेट एकत्र करता है और उपयोगकर्ता-परिभाषित डिटेक्शन उत्पन्न करता है।

रिपॉजिटरी देखें
5646 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

EventHorizon

EventHorizon एक उपकरण है जिसे सुरक्षा विश्लेषकों और/या शोधकर्ताओं को विंडोज के लिए इवेंट ट्रेसिंग (ETW) टेलीमेट्री प्रदान करने के लिए डिज़ाइन किया गया है, जो सिग्मा-जैसे नियमों के साथ मिलकर मजबूत एंडपॉइंट डिटेक्शन और प्रतिक्रिया क्षमताओं को सक्षम बनाता है। ऐसा कहने के बाद, EventHorizon किसी भी तरह से उचित समाधानों का विकल्प नहीं है। यह प्रोजेक्ट मुख्य रूप से ETW टेलीमेट्री एकत्र करने और कोड लिखने की आवश्यकता के बिना डिटेक्शन नियम उत्पन्न करने में आसानी प्रदान करने के लिए है। इस आसानी को बढ़ाने के लिए, EventHorizon की सेटअप प्रक्रिया को यथासंभव सरल बनाने का इरादा है, जिसमें एक प्रदान किया गया .msi इंस्टॉलर (रिलीज़ टैब देखें) और बुनियादी स्थापना निर्देश (विकी देखें) शामिल हैं।

[!WARNING]
EventHorizon का उपयोग केवल परीक्षण वातावरण (उत्पादन में नहीं) में करें। स्थापना के लिए विंडोज की कुछ सुरक्षा सुविधाओं को अक्षम करने की आवश्यकता होती है, और मैं गारंटी नहीं देता कि EventHorizon एक सुरक्षित या पेशेवर रूप से लिखा गया सॉफ्टवेयर है।

आरंभ करने के लिए, EventHorizon विकी पर जाएं

भविष्य में जोड़े जाने वाले / परिवर्तन

हालांकि मैं वादा नहीं कर सकता कि मैं EventHorizon को बनाए रखूंगा, भविष्य में मैं कुछ चीजें जोड़ना/बदलना चाहूंगा:

  • रीबूट किए बिना ETW सब्सक्रिप्शन को रिफ्रेश करने की क्षमता
  • एकाधिक प्रतिक्रियाएं (जैसे प्रक्रिया मेमोरी डंप करना और उसे समाप्त करना)
  • सिर्फ एक प्रक्रिया के बजाय प्रक्रिया ट्री को समाप्त या निलंबित करने की क्षमता
  • YARA स्कैनिंग
  • सहसंबंध नियम ताकि डिटेक्शन के लिए कई ETW इवेंट को एक साथ सहसंबद्ध किया जा सके
  • केवल ETW के अलावा टेलीमेट्री के अन्य स्रोत
  • इवेंट व्यूअर के माध्यम से दी गई अधिक सहायक सेवा स्थिति जानकारी
  • बढ़ी हुई सेवा सुरक्षा (जैसे सेवा और टेलीमेट्री स्रोतों दोनों के लिए छेड़छाड़ सुरक्षा)

सेवा आर्किटेक्चर अवलोकन

EventHorizon में कई घटक शामिल हैं जो उपयोगकर्ता मोड और कर्नेल मोड दोनों में फैले हुए हैं। निम्नलिखित अनुभाग घटकों का विस्तृत अवलोकन और वे क्या करते हैं इसका सामान्य विचार प्रदान करने के लिए हैं।

जहां तक EventHorizon में उपयोगकर्ता मोड का संबंध है, वहां एक एकल सेवा है जिसे EventHorizon कहा जाता है जो EventHorizon के अन्य विभिन्न उपयोगकर्तामोड घटकों को ऑर्केस्ट्रेट करने का काम करती है। उपयोगकर्तामोड कार्यक्षमता से संबंधित फ़ाइलें C:\Program Files\EventHorizon\ में स्थित हैं, हालांकि स्थापना के दौरान यह पथ बदल सकता है।

EventHorizon का कर्नेल मोड घटक एक एकल Early Launch Antimalware (ELAM) ड्राइवर है जिसे EventHorizonELAM कहा जाता है और यह C:\Windows\System32\drivers\ में स्थित है।

EventHorizon सिस्टम पर जितना संभव हो उतना कम ओवरहेड रखने का भी प्रयास करता है। निष्क्रिय होने पर, यह आमतौर पर केवल 2MB से थोड़ा अधिक RAM का उपयोग करता है। ऐसा कहने के बाद, जितनी अधिक टेलीमेट्री प्राप्त होगी और जितने अधिक नियम लोड होंगे, उतनी ही अधिक प्रोसेसिंग पावर/RAM का उपयोग होगा। यदि आप ऐसे प्रदाता का उपयोग करते हैं जिसमें उच्च मात्रा में इवेंट होते हैं, तो आप तेजी से संसाधन खपत बढ़ा सकते हैं।

उपयोगकर्ता मोड

EventHorizon ऑर्केस्ट्रेशन (EventHorizon.exe): EventHorizon की कार्यक्षमता से संबंधित उपयोगकर्ता मोड घटकों का ऑर्केस्ट्रेशन करता है। जब सेवा शुरू होती है, तो यह PPL एंटीमैलवेयर सुरक्षा के साथ टेलीमेट्री निष्पादन योग्य और डिटेक्शन इंजन को स्पॉन करेगा और यदि वे किसी कारण से समाप्त हो जाते हैं तो उनकी निगरानी करेगा। अनइंस्टॉलेशन अनुरोधों को भी संभालता है।

EventHorizon टेलीमेट्री (EventHorizonTelemetry.exe): ETW कॉन्फ़िगरेशन पढ़ता है, प्रासंगिक प्रदाताओं की सदस्यता लेता है, आने वाले इवेंट को फ़िल्टर करता है, और उन्हें क्यू का उपयोग करके एक नामित पाइप के माध्यम से डिटेक्शन इंजन को भेजता है।

EventHorizon डिटेक्शन इंजन (EventHorizonDetectionEngine.exe): नियम लोड करता है, टेलीमेट्री निष्पादन योग्य से टेलीमेट्री प्राप्त करता है, और यदि नियम ट्रिगर होते हैं तो विंडोज इवेंट व्यूअर में डिटेक्शन फायर करता है।

विंडोज इवेंट व्यूअर में एप्लिकेशन और सेवा लॉग > EventHorizon के अंतर्गत EventHorizon द्वारा उपयोग किए जाने वाले 3 अलग-अलग चैनल हैं।

  • डिटेक्शन: डिटेक्शन के लोड या ट्रिगर होने के साथ-साथ प्रतिक्रिया त्रुटियों से संबंधित इवेंट।
  • स्थिति: सेवा की सामान्य स्थिति से संबंधित इवेंट जैसे नामित सेवा प्रारंभ या नामित पाइप कनेक्शन।
  • टेलीमेट्री: टेलीमेट्री सेवा द्वारा प्राप्त ETW इवेंट। यह बहुत अधिक मात्रा में हो सकता है।

चैनल नामों से संबंधित इवेंट वहां रखे जाते हैं। कृपया विशिष्ट इवेंट के बारे में अधिक जानकारी के लिए विकी देखें।

कर्नेल मोड

जैसा कि पहले उल्लेख किया गया है, EventHorizon का कर्नेल मोड घटक एक एकल Early Launch Antimalware (ELAM) ड्राइवर है जिसे EventHorizonELAM कहा जाता है और यह C:\Windows\System32\drivers\ में स्थित है। यह ELAM ड्राइवर ही है जो EventHorizon के उपयोगकर्ता मोड घटकों को PPL एंटीमैलवेयर सुरक्षा प्राप्त करने की अनुमति देता है। इसके अतिरिक्त, ड्राइवर IOCTL के माध्यम से उपयोगकर्ता मोड घटकों द्वारा किए गए अनुरोधों का जवाब देता है:

  • प्रक्रियाओं को समाप्त या निलंबित करना
  • मेमोरी क्षेत्रों को डंप करना
  • सेवा हटाने की शुरुआत करना

निर्भरताएँ

EventHorizon कुछ पुस्तकालयों पर निर्भर करता है:

  • KrabsETW
  • yaml-cpp
  • nlohmann/json
  • exprtk

आभार

नीचे उन संसाधनों की सूची दी गई है जिनका मैंने विकास के दौरान उपयोग किया, लेकिन पहले मैं उन कुछ लोगों को धन्यवाद देना चाहूंगा जिन्होंने प्रत्यक्ष योगदान दिया। सबसे पहले, मैं Jacob Acuna को परियोजना की समग्र संरचना और कार्यक्षमता में उनके शुरुआती योगदान के लिए धन्यवाद देना चाहता हूं। इसके अलावा, मैं Eric Esquivel, Julian Peña, और Kyle Avery को उनकी मूल्यवान अंतर्दृष्टि के लिए धन्यवाद देना चाहता हूं।

  • "Windows Kernel Telemetry & Detection Techniques" - https://academy.hackthebox.com/module/details/303
  • "PPLRunner" - https://github.com/pathtofile/PPLRunner
  • "The Inverted Call Model in KMDF" - https://www.osr.com/nt-insider/2013-issue1/inverted-call-model-kmdf/
  • "Reverse engineering undocumented Windows Kernel features to work with the EDR" - https://fluxsec.red/reverse-engineering-windows-11-kernel#
  • "PROCESS_LOGGING_INFORMATION - NtDoc" - https://ntdoc.m417z.com/process_logging_information
टूल डाउनलोड करें