Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
home_SOC_suite — पावरशेल में निर्मित एक व्यक्तिगत विंडोज SOC सूट — नेटवर्क कनेक्शन, संसाधन उपयोग, अनुसूचित कार्य और पावर इवेंट्स की निगरानी करता है, जिसमें गंभीरता वर्गीकरण और आधार रेखा पहचान शामिल है। | Kitploit
उपकरण/GitHubGitHub/nate-ryan-7690/home_soc_suite
रक्षात्मक उपकरणनेटवर्क मैपिंगफोरेंसिकघुसपैठ का पता लगानालर्निंग और शिक्षाघटना प्रतिक्रियाDNS विश्लेषणविसंगति का पता लगानालॉग विश्लेषणलैब और अभ्यास
GitHubnate-ryan-7690/home_soc_suite

home_SOC_suite

182 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

पावरशेल में निर्मित एक व्यक्तिगत विंडोज SOC सूट — नेटवर्क कनेक्शन, संसाधन उपयोग, अनुसूचित कार्य और पावर इवेंट्स की निगरानी करता है, जिसमें गंभीरता वर्गीकरण और आधार रेखा पहचान शामिल है।

रिपॉजिटरी देखें
साझा करें

Home SOC Suite — Night's Watch

एक व्यक्तिगत सुरक्षा संचालन केंद्र (SOC) जो Anwendungsentwicklung पुनर्प्रशिक्षण कार्यक्रम के दौरान शुरू से बनाया गया है। यह सुइट एक Windows एंडपॉइंट पर नेटवर्क विसंगतियों, संसाधन स्पाइक्स, प्रक्रिया निष्पादन, रजिस्ट्री परिवर्तन, सुरक्षा इवेंट लॉग गतिविधि, अनुसूचित कार्य परिवर्तन, DNS क्वेरी और पावर इवेंट की निगरानी करता है — सब कुछ संरचित फ़ाइलों में लॉग करता है, जिसका साप्ताहिक विश्लेषण और सहसंबंध Python इंजन के माध्यम से किया जाता है।

Night's Watch SOC Dashboard — full suite running

एकल-पृष्ठ Flask डैशबोर्ड। सभी 12 कलेक्टर + सहसंबंध इंजन सक्रिय, लाइव रिसोर्स मॉनिटर, आउटबाउंड कनेक्शन फीड, कलेक्टर इवेंट टाइल्स और स्ट्रीमिंग इंजन अलर्ट।


पृष्ठभूमि

औपचारिक आईटी पुनर्प्रशिक्षण के साथ एक व्यावहारिक शिक्षण परियोजना के रूप में निर्मित, यह सुइट वास्तविक SOC अवधारणाओं — बेसलाइन संग्रह, विसंगति का पता लगाना, गंभीरता वर्गीकरण, लॉग एकत्रीकरण और क्रॉस-स्रोत सहसंबंध — को एक व्यक्तिगत Windows मशीन पर लागू करता है। डिज़ाइन प्रक्रिया शुरू से ही प्रतिकूल थी: प्रत्येक चरण को अगले चरण के निर्माण से पहले एक रेड टीम विश्लेषण के विरुद्ध तनाव-परीक्षण किया गया था, और उन निष्कर्षों से परिभाषित 48 सहसंबंध नियमों ने Python इंजन की वास्तुकला को संचालित किया।


रोडमैप

विकास roadmap.md में ट्रैक किया गया है — वर्तमान स्थिति, चरण 9 फोरेंसिक इंजन योजनाएँ और दीर्घकालिक सख्तीकरण लक्ष्य।


डैशबोर्ड सेटअप

डैशबोर्ड Flask सर्वर के रूप में चलता है और कलेक्टर प्रक्रिया का पता लगाने के लिए प्रशासक ऊंचाई (Administrator elevation) की आवश्यकता होती है। क्लोन करने के बाद एक बार शॉर्टकट बनाएँ:

  1. डेस्कटॉप पर राइट-क्लिक करें → नया → शॉर्टकट
  2. स्थान इस प्रकार सेट करें: ``` pwsh.exe -ExecutionPolicy Bypass -WindowStyle Minimized -File "C:\path\to\SOC\Dashboard\Launch_Dashboard.ps1"
    root@kitploit:~

अपने वास्तविक इंस्टॉल पथ को C:\path\to\SOC से बदलें। 3. इसे नाम दें: SOC Dashboard 4. शॉर्टकट पर राइट-क्लिक करें → Properties → Advanced → Run as administrator चेक करें 5. OK पर क्लिक करें

शॉर्टकट Flask शुरू करता है, इसके तैयार होने की प्रतीक्षा करता है, फिर स्वचालित रूप से ब्राउज़र खोलता है। यदि Flask पहले से चल रहा है तो यह स्टार्टअप छोड़ देता है और सीधे ब्राउज़र खोलता है। यदि शॉर्टकट व्यवस्थापक उन्नयन के बिना चलाया जाता है तो स्थिति बिंदु भूरे रंग के दिखाई देंगे।


डैशबोर्ड जीवनचक्र

डैशबोर्ड एक साफ़ स्टार्ट/स्टॉप अनुक्रम लागू करता है ताकि Auditor बुकएंड (सुबह अखंडता जांच, शाम हैश चेन सत्यापन) हमेशा क्रम में चलें।

1. प्री-स्टार्ट — सुइट शुरू नहीं किया गया

Start Day से पहले डैशबोर्ड

सभी कलेक्टर हार्टबीट लाल हैं (स्वास्थ्य फ़ाइलें गायब या रुकी हुई हैं)। Shutdown Dashboard बटन छिपा हुआ है — डैशबोर्ड तब तक शटडाउन की अनुमति नहीं देगा जब तक End Day नहीं चलाया जाता।

2. Start Day — सुइट चल रहा है

Start Day के बाद सुइट आरंभ हो रहा है

Start Day सुबह की Auditor बुकएंड (SHA256 लॉग सत्यापन, आर्काइव हैश चेन सत्यापन) चलाता है और सभी 12 कलेक्टरों के साथ सहसंबंध इंजन लॉन्च करता है। जैसे-जैसे प्रत्येक कलेक्टर रिपोर्ट करता है, हार्टबीट हरे हो जाते हैं।

3. End Day — शाम का Auditor चल रहा है

प्रगति में End Day अनुक्रम

End Day सभी कलेक्टरों को क्रम में रोकता है और शाम की Auditor बुकएंड चलाता है। जब अनुक्रम चलता है तो कलेक्टर बिंदु हरे रहते हैं; स्थिति पंक्ति Running Auditor Evening… दिखाती है।

4. पोस्ट-शटडाउन — बंद करना सुरक्षित

End Day के बाद — Shutdown Dashboard बटन दृश्यमान

शाम का ऑडिट पूरा होने के बाद, सभी कलेक्टर बिंदु लाल हो जाते हैं, स्थिति पंक्ति Evening audit complete. Safe to shut down. पढ़ती है, और Shutdown Dashboard बटन दिखाई देता है — इस पर क्लिक करने से Flask प्रक्रिया साफ़ रूप से समाप्त हो जाती है।

शटडाउन स्थिति का क्लोज़-अप

ब्राउज़र टैब को मैन्युअल रूप से बंद किया जाना चाहिए (ब्राउज़र बाहरी प्रक्रियाओं को क्लोज़ API प्रदान नहीं करते हैं)।


लाइव अलर्ट

कलेक्टर इवेंट टाइल्स प्रति स्रोत सबसे हाल की गंभीरता-टैग की गई घटनाओं को दिखाते हैं। Engine Alerts फ़ीड पायथन इंजन से वास्तविक समय में सहसंबंधित निष्कर्षों को स्ट्रीम करता है, जिसमें नियम संख्या, आत्मविश्वास स्कोर, पूर्ण साक्ष्य श्रृंखला और SHA256 साक्ष्य हैश शामिल हैं।

कलेक्टर इवेंट टाइल्स और इंजन अलर्ट फ़ीड

उदाहरण: powershell.exe पर Rule 35 (Raw Disk Read) फायरिंग करते हुए \Device\HarddiskVolume3 का रॉ हैंडल खोलना, और Rule 31 (DLL Load Anomaly) उपयोगकर्ता-लेखन योग्य पथ से लोड होने वाली Defender DLLs को फ़्लैग करता है। दोनों पूर्ण प्रक्रिया उत्पत्ति और फ़ाइल हैश के साथ।


आर्किटेक्चर

सूट एक तीन-स्तरीय आर्किटेक्चर का पालन करता है:

Collection Layer — PowerShell कलेक्टर जो पृष्ठभूमि में लगातार चलते हैं, प्रत्येक एक विशिष्ट डेटा स्रोत की निगरानी करता है और संरचित, गंभीरता-टैग किए गए लॉग प्रविष्टियाँ लिखता है। सभी को व्यवस्थापक उन्नयन की आवश्यकता होती है।

Analysis Layer — PowerShell विश्लेषक स्क्रिप्ट जो एकत्रित लॉग को पार्स करती हैं और साप्ताहिक सारांश रिपोर्ट उत्पन्न करती हैं। सामान्य उपयोगकर्ता के रूप में चलाएँ।

Correlation Engine (Phase 7 — पूर्ण) — पायथन इंजन जो सभी कलेक्टर लॉग को अंतर्ग्रहण करता है, घटनाओं को एक सामान्य स्कीमा में सामान्यीकृत करता है, और सभी डेटा स्ट्रीम में नियम-आधारित और जोखिम-स्कोर सहसंबंध चलाता है। तीन प्रोग्राम:


स्क्रिप्ट्स

कलेक्टर

विश्लेषक


सहसंबंध नियम

बहु-राउंड रेड टीम विश्लेषण (दस्तावेज़ीकरण देखें) के माध्यम से परिभाषित। Phase 7 में कार्यान्वित।


गंभीरता प्रणाली

सभी कलेक्टर एक सुसंगत चार-स्तरीय गंभीरता प्रणाली का उपयोग करते हैं:


लॉग संरचना

सभी लॉग पायथन पार्सर अनुकूलता के लिए एक सुसंगत प्रारूप का पालन करते हैं:``` [yyyy-MM-dd HH:mm:ss] [SEVERITY] Event details

root@kitploit:~
**रिपॉजिटरी संरचना:**```
home_SOC_suite/
├── Analysts/           — PowerShell analyst scripts
├── Collectors/         — PowerShell collector scripts
├── Dashboard/          — Flask single-page SOC dashboard (Phase 8)
│   ├── app.py              — Flask server, all routes, process detection, DB reads
│   ├── Launch_Dashboard.ps1 — Launcher: checks if Flask running, starts it, opens browser
│   ├── templates/
│   │   └── index.html      — Single-page dashboard layout
│   └── static/
│       ├── style.css       — Dark terminal aesthetic, severity colours, bar graph tiers
│       └── dashboard.js    — All polling, Start Day / End Day sequence, session alert counter
├── Engine/             — Python correlation engine
│   ├── engine.py           — Main loop and orchestration
│   ├── log_parser.py       — Collector log ingestion
│   ├── normalizer.py       — Event normalisation to canonical schema
│   ├── correlator.py       — Correlation rules engine
│   ├── alert_manager.py    — Alert deduplication, flood detection, log writing
│   ├── db.py               — SQLite operations (batch ingest, query, retention)
│   ├── health_db.py        — Heartbeat SQLite store (collector_status, heartbeats tables)
│   ├── config.py           — All thresholds and time windows in one place
│   ├── test_parser.py      — Log parser test suite (7 tests)
│   ├── test_normalizer.py  — Normaliser test suite (32 tests)
│   └── test_correlator.py  — Correlator test suite (135 tests)
└── Documentation/      — Research documents, red team analysis, and dashboard screenshots

रनटाइम पर उत्पन्न (रिपॉजिटरी में ट्रैक नहीं किया गया):``` Logs/ — Active collector log files │ └── Archives/ — 7-day rotated log archives Reports/ — Weekly analyst report output Config/ — Baseline JSON files and Sysmon config Engine/hocsoc.db — SQLite operational database Engine/hocsoc_health.db — Heartbeat and collector status store (engine correlation use only)

root@kitploit:~
---

## समर्थित OS भाषाएँ

स्टीवर्ड स्वचालित रूप से निम्नलिखित OS भाषाओं के लिए सही CPU प्रदर्शन काउंटर पथ का पता लगाता है:

| भाषा | काउंटर पथ |
|---|---|
| अंग्रेज़ी | \Process(*)\% Processor Time |
| जर्मन | \Prozess(*)\Prozessorzeit (%) |
| फ़्रेंच | \Processus(*)\% temps processeur |
| स्पेनिश | \Proceso(*)\% de tiempo de procesador |
| इतालवी | \Processo(*)\% Tempo processore |
| पुर्तगाली | \Processo(*)\% de Tempo do Processador |
| रूसी | \Процесс(*)\% загруженности процессора |
| चीनी (सरलीकृत) | \Process(*)\% Processor Time (सामान्यतः अंग्रेज़ी) |

किसी अन्य भाषा के लिए समर्थन जोड़ने हेतु, `Steward.ps1` में `Get-WorkingCounterPath` फ़ंक्शन के `$PathsToTry` ऐरे में स्थानीयकृत काउंटर पथ जोड़ें।

---

## दस्तावेज़ीकरण और अनुसंधान

`Documentation/` फ़ोल्डर में वह संपूर्ण अनुसंधान और योजना रिकॉर्ड शामिल है जिसने इस सूट के डिज़ाइन को संचालित किया। सूट को प्रतिकूल रूप से बनाया गया था — प्रत्येक परत को बनाने से पहले एक खतरे के मॉडल के विरुद्ध योजनाबद्ध किया गया था, और अगली परत शुरू होने से पहले एक रेड टीम विश्लेषण के साथ तनाव-परीक्षण किया गया था।

| दस्तावेज़ | उद्देश्य |
|---|---|
| `home_soc_pre_coding_architecture_guide.pdf` | निर्माण-पूर्व निर्णय ढाँचा। कैनोनिकल डेटा मॉडल, विश्वास मॉडल, आधार रेखा जीवनचक्र, परीक्षण रणनीति, और क्रॉस-कलेक्टर सत्यापन अवसर। कोड की एक पंक्ति लिखे जाने से पहले लिखा गया। |
| `Home_Soc_Architecture_And_Engine_Design.pdf` | लक्ष्य आर्किटेक्चर विनिर्देश। तीन-प्रोग्राम पायथन इंजन डिज़ाइन, SQLite स्कीमा, हाइब्रिड डिटेक्शन मॉडल (नियतात्मक नियम + जोखिम स्कोरिंग), अलर्ट प्रमोशन तर्क। |
| `HomSOC_Implementation_Guide.pdf` | चरण-दर-चरण निर्माण योजना। सभी कलेक्टरों के लिए स्केलेटन कोड, साप्ताहिक कार्य अनुसूची, PowerShell त्वरित संदर्भ पैटर्न। PowerShell परत के लिए निर्माण मैनुअल। |
| `RedTeam_Analysis_HomSOC_Final.pdf` | प्राथमिक रेड टीम संदर्भ। 11 प्रतिकूल दौर (Claude + Gemini + लाइव एंगेजमेंट सिमुलेशन), पूर्ण डिटेक्शन तर्क के साथ सभी 26 सहसंबंध नियम, बाईपास निष्कर्ष, और निर्माण पर लागू किए गए शमन। |
| `Home_SOC_Red_Team_Analysis_Pro.pdf` | आर्किटेक्चरल रेड टीम। 11 हमले के परिदृश्य जो संरचनात्मक कमजोरियों को लक्षित करते हैं: आधार रेखा विषाक्तता, सहसंबंध बाईपास, शोर बाढ़, कलेक्टर दमन, पुरालेख छेड़छाड़, लॉग इंजेक्शन, रीप्ले हमले, और पहचान दुरुपयोग। |
| `Home_SOC_Red_Team_Whitepaper.pdf` | कार्यकारी सारांश। पूर्ण हमला परिदृश्य तालिका, सिस्टम तुलना (आधार रेखा बनाम कठोर), प्रमुख आर्किटेक्चरल सुधार, और डिटेक्शन मॉडल डिज़ाइन अवलोकन। |

---

## मुख्य विशेषताएँ

- **प्रतिकूल डिज़ाइन** — पायथन इंजन बनाने से पहले बहु-दौर रेड टीम विश्लेषण के माध्यम से 48 सहसंबंध नियम परिभाषित किए गए। डिटेक्शन तर्क वास्तविक हमले श्रृंखलाओं पर आधारित है, काल्पनिक परिदृश्यों पर नहीं।
- **व्यवहारिक आधार रेखा संग्रह** — सभी कलेक्टर समय के साथ आधार रेखाएँ बनाते हैं, जो स्थिर नियमों के बजाय देखे गए सामान्य के सापेक्ष विसंगति का पता लगाने में सक्षम बनाता है।
- **भौगोलिक स्थान निगरानी** — आउटबाउंड कनेक्शन, इनबाउंड कनेक्शन, प्रमाणीकरण स्रोत IP, और DoH कनेक्शन देश द्वारा ट्रैक किए जाते हैं, जिसमें भू-विफलताओं पर TELEMETRY_GAP अलर्ट होते हैं।
- **प्रक्रिया फिंगरप्रिंटिंग** — प्रत्येक नेटवर्क, पोर्ट, प्रक्रिया और प्रमाणीकरण ईवेंट पूर्ण प्रक्रिया पथ के साथ लॉग किया जाता है, जिससे मास्करेडिंग और LOLBin हमलों का पता चलता है।
- **सूट आत्म-सुरक्षा** — वार्डन SHA256 FIM के माध्यम से सभी स्क्रिप्ट्स और कॉन्फ़िगरेशन की निगरानी करता है, जिसमें तीन-परत सुरक्षा श्रृंखला होती है: मेनिफेस्ट अखंडता, बाहरी निर्धारित कार्य, और CityGuard कार्य निगरानी।
- **शून्य-विश्वास श्वेतसूचीकरण** — सभी श्वेतसूचियाँ खाली शुरू होती हैं। किसी भी अपवाद की अनुमति से पहले 30-दिवसीय आधार रेखा संग्रह होता है।
- **गंभीरता-टैग किए गए लॉग** — पायथन पार्सर अनुकूलता और भविष्य के SIEM एकीकरण के लिए डिज़ाइन की गई संरचित लॉग प्रविष्टियाँ।
- **7-दिवसीय लॉग रोटेशन** — SHA256 सत्यापन के साथ स्वचालित संग्रहण और Auditor.ps1 के माध्यम से सुबह/शाम की पुस्तकों पर पुरालेख हैश श्रृंखला अखंडता जाँच।
- **बहु-भाषा विंडोज अनुकूलता** — प्रारंभ में 8 OS भाषाओं में प्रदर्शन काउंटर पथ स्वचालित रूप से पता लगाए जाते हैं।
- **एकल-पृष्ठ SOC डैशबोर्ड** — सभी व्यक्तिगत PowerShell विंडोज़ को बदलने वाली Flask-आधारित लाइव दृश्यता। इसमें सूट लॉन्चर (दिन प्रारंभ / दिन समाप्त), लाइव स्टीवर्ड संसाधन मॉनिटर, सेंटिनल कनेक्शन फ़ीड, तीन-अवस्था हार्टबीट डॉट्स (हरा सक्रिय / एम्बर प्रारंभ नहीं हुआ / लाल डाउन — कलेक्टर स्वास्थ्य JSON फ़ाइलों से सीधे पढ़ा जाता है, इंजन स्थिति से स्वतंत्र), SUSPICIOUS/CRITICAL ईवेंट कार्ड, स्क्रॉल करने योग्य इंजन अलर्ट फ़ीड, सत्र अलर्ट काउंटर, और एक-क्लिक साप्ताहिक रिपोर्ट निर्माण शामिल है। दिन समाप्त सभी कलेक्टरों को रोकता है और शाम के Auditor बुकेंड को चलाता है — फिर डैशबोर्ड बंद करने का एक बटन दिखाई देता है जो Flask प्रक्रिया को साफ-साफ समाप्त करता है। ब्राउज़र टैब को मैन्युअल रूप से बंद करना होगा (ब्राउज़र बाहरी प्रक्रियाओं को क्लोज़ API प्रदान नहीं करते हैं)।

---

## वर्तमान स्थिति — चरण 8 पूर्ण

पायथन सहसंबंध इंजन बनाया गया है और सभी 12 कलेक्टरों के विरुद्ध लाइव चल रहा है, जिसमें SysmonWatcher (Sysmon कर्नेल-स्तरीय ईवेंट) भी शामिल है।

**इंजन पाइपलाइन:**

`log_parser.py` → `normalizer.py` → `correlator.py` → `alert_manager.py`

सभी इन्जेस्ट, सामान्यीकरण और सहसंबंध चरण बैच SQLite लेन-देन का उपयोग करते हैं। तीन परीक्षण सूटों में 174 परीक्षण — सभी पास।

**लागू किए गए नियम:** 1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 13, 16, 17, 18, 21, 22, 41, 42, 43, 44, 45, 46, 47, 48 (टियर 1 एकल-ईवेंट और टियर 2 विंडोड सहसंबंध) और नियम 28–39 (SysmonWatcher के माध्यम से Sysmon कर्नेल ईवेंट)। नियम 12, 14, 15, 20 टियर 4 के लिए स्थगित (30-दिवसीय आधार रेखा डेटा की आवश्यकता है)। नियम 23, 24, 25 विशेष कलेक्टरों की प्रतीक्षा में अवरुद्ध।

**डिटेक्शन मॉडल:** हाइब्रिड — स्पष्ट हमला श्रृंखलाओं के लिए नियतात्मक नियम, संचयी कमजोर संकेतों के लिए जोखिम स्कोरिंग, कलेक्टर मौन और इन्जेस्ट गुणवत्ता गिरावट के लिए दृश्यता अलर्ट।

**अगले चरण:**

| चरण | प्रोग्राम | स्थिति |
|---|---|---|
| 8 | SOC डैशबोर्ड — Flask एकल-पृष्ठ लाइव दृश्यता | पूर्ण |
| 9 | फोरेंसिक इंजन — घटना-पश्चात जाँच, केवल-जोड़ साक्ष्य डेटाबैंक | योजनाबद्ध |
| 9 | फोरेंसिक डैशबोर्ड — सारांशित निष्कर्ष, रिपोर्ट निर्माण, साक्ष्य नेविगेशन | योजनाबद्ध |

पूर्ण विकास समयरेखा के लिए [`roadmap.md`](https://github.com/nate-ryan-7690/home_soc_suite/blob/main/roadmap.md) देखें।

---

## ज्ञात शोर अलर्ट — कठोरीकरण से पहले

एक ताजा स्थापना पर, मशीन-विशिष्ट कठोरीकरण लागू होने तक कई अलर्ट प्रकार नियमित रूप से सक्रिय होंगे। ये अपेक्षित हैं और वास्तविक डिटेक्शन का प्रतिनिधित्व नहीं करते हैं।

| कलेक्टर | अलर्ट | कारण |
|---|---|---|
| Sentinel | CRITICAL पर्यावरणीय उल्लंघन | कोई भी तृतीय-पक्ष सॉफ़्टवेयर जो डिफ़ॉल्ट विश्वसनीय क्षेत्र पथों (Windows, Program Files) के बाहर स्थापित है — क्लाउड सिंक क्लाइंट, संचार ऐप्स, और विक्रेता उपयोगिताएँ जो AppData में स्थापित होती हैं, सामान्य स्रोत हैं |
| Sentinel | SUSPICIOUS TELEMETRY_GAP | IPv6 लूपबैक और लिंक-लोकल पते भू-स्थान लुकअप में विफल होते हैं — वर्तमान बिल्ड में तय |
| SysmonWatcher | नियम 31, 33, 34 पर SUSPICIOUS/CRITICAL | एंटीवायरस और एंडपॉइंट सुरक्षा सॉफ़्टवेयर नियमित रूप से सामान्य संचालन के भाग के रूप में LSASS रीड, रॉ डिस्क रीड करते हैं और उपयोगकर्ता-लेखनीय पथों से DLL लोड करते हैं |
| SysmonWatcher | नियम 28 पर SUSPICIOUS | डेवलपमेंट टूल जो डीबगिंग के लिए ब्राउज़र प्रक्रियाओं से जुड़ते हैं, ब्राउज़र डीबगर अटैचमेंट नियम को ट्रिगर करेंगे |
| Bulwark | SUSPICIOUS GeoIP विफलताएँ | निजी और आरक्षित IP श्रेणियों पर कनेक्शन का भू-स्थान निर्धारण नहीं किया जा सकता — श्वेतसूचीबद्ध होने तक TELEMETRY_GAP उत्पन्न करता है |
| Bloodhound | SUSPICIOUS DGA डिटेक्शन | अल्पकालिक या कम-नमूना-गणना वाली DNS क्वेरीज़ चेक ट्रिगर करती हैं जब तक कि रोलिंग आधार रेखा स्थिर न हो जाए |
| Warden | SUSPICIOUS MANIFEST_MISSING | पहले रन पर कोई FIM मेनिफेस्ट मौजूद नहीं है — प्रारंभिक सेटअप के बाद `.\Warden.ps1 -BuildManifest` के साथ बनाएँ |
| Warden | SUSPICIOUS COLLECTOR_DOWN | अभी तैनात नहीं किए गए कलेक्टरों के पास कोई हार्टबीट फ़ाइल नहीं है — पूर्ण सूट चलने तक अपेक्षित |
| DoH_Detector | ब्राउज़र DoH के लिए CRITICAL | DNS-over-HTTPS का उपयोग करने के लिए कॉन्फ़िगर किए गए ब्राउज़र तब तक सक्रिय रहेंगे जब तक उन्हें अनुमत प्रक्रिया सूची में नहीं जोड़ा जाता |

मशीन-विशिष्ट कठोरीकरण (विश्वसनीय प्रक्रिया सूचियाँ, पथ श्वेतसूचियाँ, ज्ञात-सुरक्षित प्रविष्टियाँ) स्थानीय रूप से लागू किया जाता है और इस भंडार में शामिल नहीं है।

---

## नोट्स

- प्रत्येक स्क्रिप्ट में `$RootPath` को उस फ़ोल्डर पर सेट करें जहाँ आपने SOC सूट स्थापित किया है। डिफ़ॉल्ट `Desktop\SOC` है।
- स्क्रिप्ट्स के लिए PowerShell निष्पादन नीति को Bypass पर सेट करना आवश्यक है।
- कलेक्टर स्क्रिप्ट्स को पूर्ण सिस्टम दृश्यता के लिए प्रशासक ऊंचाई की आवश्यकता होती है।
- विश्लेषक स्क्रिप्ट्स मानक उपयोगकर्ता के रूप में चलती हैं।
- भू-स्थान ip-api.com मुफ्त स्तर द्वारा प्रदान किया गया है।
- Bloodhound.ps1 चलाने से पहले DNS क्लाइंट ईवेंट लॉग को सक्षम किया जाना चाहिए:
  `wevtutil sl "Microsoft-Windows-DNS-Client/Operational" /e:true`

---

## सीखने का संदर्भ

जर्मनी 2026 में फचिनफॉर्मेटिकर एनवेंडुंग्सएंट्विकलुंग पुनर्प्रशिक्षण के दौरान बनाया गया। साइबर रक्षा और खतरा खुफिया में करियर को लक्षित करना। एक सीखने के उपकरण के रूप में AI सहायता से बनाया गया। प्रत्येक डिज़ाइन निर्णय, डिबगिंग सत्र और आर्किटेक्चरल विकल्प डेवलपर द्वारा अंतर्निहित अवधारणाओं की पूर्ण समझ के साथ संचालित किया गया था।
टूल डाउनलोड करें
प्रोग्रामचरणभूमिका
Correlation Engine7 — पूर्णअंतर्ग्रहण, सामान्यीकरण, सहसंबंध, अलर्ट (SQLite परिचालन भंडार)
SOC Dashboard8 — पूर्णलाइव दृश्यता — कलेक्टर स्वास्थ्य, अलर्ट, साक्ष्य श्रृंखलाएँ (Flask)
Forensic Engine9 — योजनाबद्धघटना-पश्चात जाँच — सुपर टाइमलाइन, प्रक्रिया वंशावली, बीकन विश्लेषण, दृढ़ता ऑडिट, अपरिवर्तनीय साक्ष्य डेटाबैंक
Forensic Dashboard9 — योजनाबद्धसंक्षिप्त फोरेंसिक निष्कर्ष — रंग-कोडित स्थिति, रिपोर्ट निर्माण, साक्ष्य नेविगेशन
चरणस्क्रिप्टउपनामकार्य
1Sentinel.ps1Network Watchdogआउटबाउंड TCP कनेक्शन भू-स्थान, प्रक्रिया पथ सत्यापन, और संचयी स्थानांतरण ट्रैकिंग के साथ
1Bulwark.ps1Night's Watchइनबाउंड सुनने वाले पोर्ट — बेसलाइन अंतर, नया/बंद पोर्ट पहचान, भू-स्थान विसंगतियाँ
1Steward.ps1Quartermasterप्रक्रिया के अनुसार CPU, RAM और डिस्क I/O विंडोज प्रदर्शन काउंटरों का उपयोग करके 8-भाषा स्वचालित पहचान के साथ
1CityGuard.ps1City Guardशेड्यूल किए गए कार्य जोड़, हटाने और संशोधन — कार्य और ट्रिगर परिवर्तन पहचान
1Watchman.ps1Watchmanपावर घटनाएँ — बूट, स्लीप, अनपेक्षित शटडाउन, और घंटों के बाद की गतिविधि
2ARegistry_Warden.ps1—रजिस्ट्री रन कुंजियाँ, RunOnce, सेवाएँ बेसलाइन और अंतर, SAM RID अखंडता जांच
2BHarbinger.ps1—WMI/CIM घटना-संचालित प्रक्रिया निर्माण मॉनिटर — उच्च-जोखिम पथ पहचान, मूल प्रक्रिया ट्रैकिंग
3Bloodhound.ps1—DNS क्वेरी मॉनिटर — Shannon एंट्रोपी के माध्यम से DGA पहचान, TXT रिकॉर्ड फ़्लैगिंग, ICMP वॉल्यूम स्पाइक पहचान
4Warden.ps1—सुट वॉचडॉग — SHA256 स्क्रिप्ट FIM, लॉग आकार प्रतिगमन, कलेक्टर स्वास्थ्य, रखरखाव फ़्लैग, सेल्फ-वॉच शेड्यूल कार्य
5SecEventLog.ps1—विंडोज सुरक्षा ईवेंट लॉग — लॉगऑन विसंगतियाँ, खाता हेरफेर, विशेषाधिकार वृद्धि, सेवा स्थापना, ब्रूट फोर्स पहचान
6DoH_Detector.ps1—DNS-over-HTTPS चोरी डिटेक्टर — गैर-श्वेतसूचीबद्ध प्रक्रियाओं से 28 ज्ञात DoH रिज़ॉल्वर IPs के लिए TCP कनेक्शन
7SysmonWatcher.ps1—Sysmon कर्नेल-स्तरीय ईवेंट मॉनिटर — प्रक्रिया इंजेक्शन, LSASS पहुँच, रॉ डिस्क रीड, अहस्ताक्षरित ड्राइवर लोड, WMI दृढ़ता, और ब्राउज़र डीबगर अटैचमेंट (22 ईवेंट ID)
स्क्रिप्टउपनामकार्य
Investigator.ps1Audit ReporterSentinel आउटबाउंड कनेक्शन लॉग का साप्ताहिक विश्लेषण
Crow.ps1Lord CommanderBulwark इनबाउंड पोर्ट लॉग का साप्ताहिक विश्लेषण
Ledger.ps1MaesterRAM ट्रेंड पहचान के साथ Steward संसाधन लॉग का साप्ताहिक विश्लेषण
Castellan.ps1CastellanCityGuard शेड्यूल किए गए कार्य लॉग का साप्ताहिक विश्लेषण
Auditor.ps1—सुबह/शाम बुकएंड अखंडता ऑडिट — SHA256 लॉग सत्यापन, आर्काइव हैश चेन सत्यापन
#नियमगंभीरतास्रोत
1Data Exfiltration SuspectedHIGHSteward + Sentinel
2C2 Beacon SuspectedHIGHSentinel + Bulwark
3Persistence + C2 CallbackCRITICALCityGuard + Sentinel
4After Hours IntrusionCRITICALWatchman + Sentinel
5Data StagingHIGHBulwark + Steward
6LOLBin Network ActivityCRITICALSentinel
7Process Hollowing SuspectedCRITICALHarbinger + Sentinel
8DoH Evasion SuspectedCRITICALDoH_Detector
9WMI Persistence SuspectedHIGHHarbinger + CityGuard
10Account ManipulationCRITICALSecEventLog
11Burst Exfiltration PatternHIGHSentinel
12Sub-Threshold Persistent ProcessSUSPICIOUSSentinel + Steward
13Initial Access SuspectedCRITICALHarbinger + Sentinel
14Trusted Binary AnomalySUSP→CRITSentinel
15Statistical Jitter DetectorHIGHSentinel
16Contextual Integrity ViolationCRITICALHarbinger + Sentinel
17Identity / RID HijackCRITICALRegistry_Warden + SecEventLog
18Correlation Engine HealthMEDIUMPython Core
19Self-Protection / Script FIMCRITICALWarden
20Statistical Temporal DriftMEDIUMSteward + Sentinel
21Interpreter Lockdown / BYOIHIGHHarbinger
22Cloud API AnomalyHIGHSentinel
23HID Injection DetectorCRITICALWMI Device Events
24Evil Twin / WiFi GhostCRITICALNetwork Monitor
25Focus Thief / Window HijackHIGHWin32 API
26Visit Integrity CheckHIGHAll collectors
27Delayed Initial AccessCRITICALHarbinger + Sentinel (SQLite watchlist)
28Browser Debugger AttachmentCRITICALSysmonWatcher (Event ID 10)
29Kernel Process InjectionCRITICALSysmonWatcher (Event ID 8)
30Unsigned Driver LoadCRITICALSysmonWatcher (Event ID 6)
31Suspicious Image LoadSUSPICIOUSSysmonWatcher (Event ID 7)
32WMI Subscription BindingCRITICALSysmonWatcher (Event IDs 19/20/21)
33LSASS Access SuspectedCRITICALSysmonWatcher (Event ID 10)
34Raw Disk ReadCRITICALSysmonWatcher (Event ID 9)
35Executable File CreatedSUSPICIOUSSysmonWatcher (Event ID 11)
36AMSI Provider TamperedCRITICALSysmonWatcher (Event ID 12)
37Named Pipe SuspiciousSUSPICIOUSSysmonWatcher (Event IDs 17/18)
38Downloaded ExecutableHIGHSysmonWatcher (Event ID 15)
39Process Hollowing ConfirmedCRITICALSysmonWatcher (Event ID 25)
40Persistent Sub-Threshold CPU LoadSUSPICIOUSSteward + Sentinel
41Blind Window ExploitationHIGH/CRITICALPython Engine (collector DOWN + concurrent events)
42Coordinated Collector SuppressionCRITICALPython Engine (≥2 collectors simultaneously DOWN)
43Unexpected Scripting Engine SpawnSUSPICIOUSHarbinger (known-bad parent → scripting engine)
44Script from High-Risk PathHIGHHarbinger (43 + engine binary in user-writable path)
45Scripting Engine Network CallbackCRITICALHarbinger + Sentinel (43 + outbound connection)
46Full Supply-Chain Execution ChainCRITICALHarbinger + Sentinel (bad parent + drop + callback)
47Obfuscated / Encoded ExecutionHIGHHarbinger (-EncodedCommand / Hidden+Bypass combination)
48Known-Bad Parent-Child PairCRITICALHarbinger (specific high-confidence pairs, zero legitimate use)
स्तररंगअर्थ
OKGreenज्ञात बेसलाइन से मेल खाता है, कोई कार्रवाई आवश्यक नहीं
UNKNOWNYellowअभी तक बेसलाइन नहीं किया गया, पैटर्न के लिए मॉनिटर करें
SUSPICIOUSDarkYellowविसंगति पाई गई, जाँच करें
CRITICALRedसीमा उल्लंघन हुआ, तत्काल समीक्षा