
पावरशेल में निर्मित एक व्यक्तिगत विंडोज SOC सूट — नेटवर्क कनेक्शन, संसाधन उपयोग, अनुसूचित कार्य और पावर इवेंट्स की निगरानी करता है, जिसमें गंभीरता वर्गीकरण और आधार रेखा पहचान शामिल है।
एक व्यक्तिगत सुरक्षा संचालन केंद्र (SOC) जो Anwendungsentwicklung पुनर्प्रशिक्षण कार्यक्रम के दौरान शुरू से बनाया गया है। यह सुइट एक Windows एंडपॉइंट पर नेटवर्क विसंगतियों, संसाधन स्पाइक्स, प्रक्रिया निष्पादन, रजिस्ट्री परिवर्तन, सुरक्षा इवेंट लॉग गतिविधि, अनुसूचित कार्य परिवर्तन, DNS क्वेरी और पावर इवेंट की निगरानी करता है — सब कुछ संरचित फ़ाइलों में लॉग करता है, जिसका साप्ताहिक विश्लेषण और सहसंबंध Python इंजन के माध्यम से किया जाता है।

एकल-पृष्ठ Flask डैशबोर्ड। सभी 12 कलेक्टर + सहसंबंध इंजन सक्रिय, लाइव रिसोर्स मॉनिटर, आउटबाउंड कनेक्शन फीड, कलेक्टर इवेंट टाइल्स और स्ट्रीमिंग इंजन अलर्ट।
औपचारिक आईटी पुनर्प्रशिक्षण के साथ एक व्यावहारिक शिक्षण परियोजना के रूप में निर्मित, यह सुइट वास्तविक SOC अवधारणाओं — बेसलाइन संग्रह, विसंगति का पता लगाना, गंभीरता वर्गीकरण, लॉग एकत्रीकरण और क्रॉस-स्रोत सहसंबंध — को एक व्यक्तिगत Windows मशीन पर लागू करता है। डिज़ाइन प्रक्रिया शुरू से ही प्रतिकूल थी: प्रत्येक चरण को अगले चरण के निर्माण से पहले एक रेड टीम विश्लेषण के विरुद्ध तनाव-परीक्षण किया गया था, और उन निष्कर्षों से परिभाषित 48 सहसंबंध नियमों ने Python इंजन की वास्तुकला को संचालित किया।
विकास roadmap.md में ट्रैक किया गया है — वर्तमान स्थिति, चरण 9 फोरेंसिक इंजन योजनाएँ और दीर्घकालिक सख्तीकरण लक्ष्य।
डैशबोर्ड Flask सर्वर के रूप में चलता है और कलेक्टर प्रक्रिया का पता लगाने के लिए प्रशासक ऊंचाई (Administrator elevation) की आवश्यकता होती है। क्लोन करने के बाद एक बार शॉर्टकट बनाएँ:
अपने वास्तविक इंस्टॉल पथ को C:\path\to\SOC से बदलें।
3. इसे नाम दें: SOC Dashboard
4. शॉर्टकट पर राइट-क्लिक करें → Properties → Advanced → Run as administrator चेक करें
5. OK पर क्लिक करें
शॉर्टकट Flask शुरू करता है, इसके तैयार होने की प्रतीक्षा करता है, फिर स्वचालित रूप से ब्राउज़र खोलता है। यदि Flask पहले से चल रहा है तो यह स्टार्टअप छोड़ देता है और सीधे ब्राउज़र खोलता है। यदि शॉर्टकट व्यवस्थापक उन्नयन के बिना चलाया जाता है तो स्थिति बिंदु भूरे रंग के दिखाई देंगे।
डैशबोर्ड एक साफ़ स्टार्ट/स्टॉप अनुक्रम लागू करता है ताकि Auditor बुकएंड (सुबह अखंडता जांच, शाम हैश चेन सत्यापन) हमेशा क्रम में चलें।

सभी कलेक्टर हार्टबीट लाल हैं (स्वास्थ्य फ़ाइलें गायब या रुकी हुई हैं)। Shutdown Dashboard बटन छिपा हुआ है — डैशबोर्ड तब तक शटडाउन की अनुमति नहीं देगा जब तक End Day नहीं चलाया जाता।

Start Day सुबह की Auditor बुकएंड (SHA256 लॉग सत्यापन, आर्काइव हैश चेन सत्यापन) चलाता है और सभी 12 कलेक्टरों के साथ सहसंबंध इंजन लॉन्च करता है। जैसे-जैसे प्रत्येक कलेक्टर रिपोर्ट करता है, हार्टबीट हरे हो जाते हैं।

End Day सभी कलेक्टरों को क्रम में रोकता है और शाम की Auditor बुकएंड चलाता है। जब अनुक्रम चलता है तो कलेक्टर बिंदु हरे रहते हैं; स्थिति पंक्ति Running Auditor Evening… दिखाती है।

शाम का ऑडिट पूरा होने के बाद, सभी कलेक्टर बिंदु लाल हो जाते हैं, स्थिति पंक्ति Evening audit complete. Safe to shut down. पढ़ती है, और Shutdown Dashboard बटन दिखाई देता है — इस पर क्लिक करने से Flask प्रक्रिया साफ़ रूप से समाप्त हो जाती है।

ब्राउज़र टैब को मैन्युअल रूप से बंद किया जाना चाहिए (ब्राउज़र बाहरी प्रक्रियाओं को क्लोज़ API प्रदान नहीं करते हैं)।
कलेक्टर इवेंट टाइल्स प्रति स्रोत सबसे हाल की गंभीरता-टैग की गई घटनाओं को दिखाते हैं। Engine Alerts फ़ीड पायथन इंजन से वास्तविक समय में सहसंबंधित निष्कर्षों को स्ट्रीम करता है, जिसमें नियम संख्या, आत्मविश्वास स्कोर, पूर्ण साक्ष्य श्रृंखला और SHA256 साक्ष्य हैश शामिल हैं।

उदाहरण: powershell.exe पर Rule 35 (Raw Disk Read) फायरिंग करते हुए \Device\HarddiskVolume3 का रॉ हैंडल खोलना, और Rule 31 (DLL Load Anomaly) उपयोगकर्ता-लेखन योग्य पथ से लोड होने वाली Defender DLLs को फ़्लैग करता है। दोनों पूर्ण प्रक्रिया उत्पत्ति और फ़ाइल हैश के साथ।
सूट एक तीन-स्तरीय आर्किटेक्चर का पालन करता है:
Collection Layer — PowerShell कलेक्टर जो पृष्ठभूमि में लगातार चलते हैं, प्रत्येक एक विशिष्ट डेटा स्रोत की निगरानी करता है और संरचित, गंभीरता-टैग किए गए लॉग प्रविष्टियाँ लिखता है। सभी को व्यवस्थापक उन्नयन की आवश्यकता होती है।
Analysis Layer — PowerShell विश्लेषक स्क्रिप्ट जो एकत्रित लॉग को पार्स करती हैं और साप्ताहिक सारांश रिपोर्ट उत्पन्न करती हैं। सामान्य उपयोगकर्ता के रूप में चलाएँ।
Correlation Engine (Phase 7 — पूर्ण) — पायथन इंजन जो सभी कलेक्टर लॉग को अंतर्ग्रहण करता है, घटनाओं को एक सामान्य स्कीमा में सामान्यीकृत करता है, और सभी डेटा स्ट्रीम में नियम-आधारित और जोखिम-स्कोर सहसंबंध चलाता है। तीन प्रोग्राम:
बहु-राउंड रेड टीम विश्लेषण (दस्तावेज़ीकरण देखें) के माध्यम से परिभाषित। Phase 7 में कार्यान्वित।
सभी कलेक्टर एक सुसंगत चार-स्तरीय गंभीरता प्रणाली का उपयोग करते हैं:
सभी लॉग पायथन पार्सर अनुकूलता के लिए एक सुसंगत प्रारूप का पालन करते हैं:``` [yyyy-MM-dd HH:mm:ss] [SEVERITY] Event details
**रिपॉजिटरी संरचना:**```
home_SOC_suite/
├── Analysts/ — PowerShell analyst scripts
├── Collectors/ — PowerShell collector scripts
├── Dashboard/ — Flask single-page SOC dashboard (Phase 8)
│ ├── app.py — Flask server, all routes, process detection, DB reads
│ ├── Launch_Dashboard.ps1 — Launcher: checks if Flask running, starts it, opens browser
│ ├── templates/
│ │ └── index.html — Single-page dashboard layout
│ └── static/
│ ├── style.css — Dark terminal aesthetic, severity colours, bar graph tiers
│ └── dashboard.js — All polling, Start Day / End Day sequence, session alert counter
├── Engine/ — Python correlation engine
│ ├── engine.py — Main loop and orchestration
│ ├── log_parser.py — Collector log ingestion
│ ├── normalizer.py — Event normalisation to canonical schema
│ ├── correlator.py — Correlation rules engine
│ ├── alert_manager.py — Alert deduplication, flood detection, log writing
│ ├── db.py — SQLite operations (batch ingest, query, retention)
│ ├── health_db.py — Heartbeat SQLite store (collector_status, heartbeats tables)
│ ├── config.py — All thresholds and time windows in one place
│ ├── test_parser.py — Log parser test suite (7 tests)
│ ├── test_normalizer.py — Normaliser test suite (32 tests)
│ └── test_correlator.py — Correlator test suite (135 tests)
└── Documentation/ — Research documents, red team analysis, and dashboard screenshots
रनटाइम पर उत्पन्न (रिपॉजिटरी में ट्रैक नहीं किया गया):``` Logs/ — Active collector log files │ └── Archives/ — 7-day rotated log archives Reports/ — Weekly analyst report output Config/ — Baseline JSON files and Sysmon config Engine/hocsoc.db — SQLite operational database Engine/hocsoc_health.db — Heartbeat and collector status store (engine correlation use only)
---
## समर्थित OS भाषाएँ
स्टीवर्ड स्वचालित रूप से निम्नलिखित OS भाषाओं के लिए सही CPU प्रदर्शन काउंटर पथ का पता लगाता है:
| भाषा | काउंटर पथ |
|---|---|
| अंग्रेज़ी | \Process(*)\% Processor Time |
| जर्मन | \Prozess(*)\Prozessorzeit (%) |
| फ़्रेंच | \Processus(*)\% temps processeur |
| स्पेनिश | \Proceso(*)\% de tiempo de procesador |
| इतालवी | \Processo(*)\% Tempo processore |
| पुर्तगाली | \Processo(*)\% de Tempo do Processador |
| रूसी | \Процесс(*)\% загруженности процессора |
| चीनी (सरलीकृत) | \Process(*)\% Processor Time (सामान्यतः अंग्रेज़ी) |
किसी अन्य भाषा के लिए समर्थन जोड़ने हेतु, `Steward.ps1` में `Get-WorkingCounterPath` फ़ंक्शन के `$PathsToTry` ऐरे में स्थानीयकृत काउंटर पथ जोड़ें।
---
## दस्तावेज़ीकरण और अनुसंधान
`Documentation/` फ़ोल्डर में वह संपूर्ण अनुसंधान और योजना रिकॉर्ड शामिल है जिसने इस सूट के डिज़ाइन को संचालित किया। सूट को प्रतिकूल रूप से बनाया गया था — प्रत्येक परत को बनाने से पहले एक खतरे के मॉडल के विरुद्ध योजनाबद्ध किया गया था, और अगली परत शुरू होने से पहले एक रेड टीम विश्लेषण के साथ तनाव-परीक्षण किया गया था।
| दस्तावेज़ | उद्देश्य |
|---|---|
| `home_soc_pre_coding_architecture_guide.pdf` | निर्माण-पूर्व निर्णय ढाँचा। कैनोनिकल डेटा मॉडल, विश्वास मॉडल, आधार रेखा जीवनचक्र, परीक्षण रणनीति, और क्रॉस-कलेक्टर सत्यापन अवसर। कोड की एक पंक्ति लिखे जाने से पहले लिखा गया। |
| `Home_Soc_Architecture_And_Engine_Design.pdf` | लक्ष्य आर्किटेक्चर विनिर्देश। तीन-प्रोग्राम पायथन इंजन डिज़ाइन, SQLite स्कीमा, हाइब्रिड डिटेक्शन मॉडल (नियतात्मक नियम + जोखिम स्कोरिंग), अलर्ट प्रमोशन तर्क। |
| `HomSOC_Implementation_Guide.pdf` | चरण-दर-चरण निर्माण योजना। सभी कलेक्टरों के लिए स्केलेटन कोड, साप्ताहिक कार्य अनुसूची, PowerShell त्वरित संदर्भ पैटर्न। PowerShell परत के लिए निर्माण मैनुअल। |
| `RedTeam_Analysis_HomSOC_Final.pdf` | प्राथमिक रेड टीम संदर्भ। 11 प्रतिकूल दौर (Claude + Gemini + लाइव एंगेजमेंट सिमुलेशन), पूर्ण डिटेक्शन तर्क के साथ सभी 26 सहसंबंध नियम, बाईपास निष्कर्ष, और निर्माण पर लागू किए गए शमन। |
| `Home_SOC_Red_Team_Analysis_Pro.pdf` | आर्किटेक्चरल रेड टीम। 11 हमले के परिदृश्य जो संरचनात्मक कमजोरियों को लक्षित करते हैं: आधार रेखा विषाक्तता, सहसंबंध बाईपास, शोर बाढ़, कलेक्टर दमन, पुरालेख छेड़छाड़, लॉग इंजेक्शन, रीप्ले हमले, और पहचान दुरुपयोग। |
| `Home_SOC_Red_Team_Whitepaper.pdf` | कार्यकारी सारांश। पूर्ण हमला परिदृश्य तालिका, सिस्टम तुलना (आधार रेखा बनाम कठोर), प्रमुख आर्किटेक्चरल सुधार, और डिटेक्शन मॉडल डिज़ाइन अवलोकन। |
---
## मुख्य विशेषताएँ
- **प्रतिकूल डिज़ाइन** — पायथन इंजन बनाने से पहले बहु-दौर रेड टीम विश्लेषण के माध्यम से 48 सहसंबंध नियम परिभाषित किए गए। डिटेक्शन तर्क वास्तविक हमले श्रृंखलाओं पर आधारित है, काल्पनिक परिदृश्यों पर नहीं।
- **व्यवहारिक आधार रेखा संग्रह** — सभी कलेक्टर समय के साथ आधार रेखाएँ बनाते हैं, जो स्थिर नियमों के बजाय देखे गए सामान्य के सापेक्ष विसंगति का पता लगाने में सक्षम बनाता है।
- **भौगोलिक स्थान निगरानी** — आउटबाउंड कनेक्शन, इनबाउंड कनेक्शन, प्रमाणीकरण स्रोत IP, और DoH कनेक्शन देश द्वारा ट्रैक किए जाते हैं, जिसमें भू-विफलताओं पर TELEMETRY_GAP अलर्ट होते हैं।
- **प्रक्रिया फिंगरप्रिंटिंग** — प्रत्येक नेटवर्क, पोर्ट, प्रक्रिया और प्रमाणीकरण ईवेंट पूर्ण प्रक्रिया पथ के साथ लॉग किया जाता है, जिससे मास्करेडिंग और LOLBin हमलों का पता चलता है।
- **सूट आत्म-सुरक्षा** — वार्डन SHA256 FIM के माध्यम से सभी स्क्रिप्ट्स और कॉन्फ़िगरेशन की निगरानी करता है, जिसमें तीन-परत सुरक्षा श्रृंखला होती है: मेनिफेस्ट अखंडता, बाहरी निर्धारित कार्य, और CityGuard कार्य निगरानी।
- **शून्य-विश्वास श्वेतसूचीकरण** — सभी श्वेतसूचियाँ खाली शुरू होती हैं। किसी भी अपवाद की अनुमति से पहले 30-दिवसीय आधार रेखा संग्रह होता है।
- **गंभीरता-टैग किए गए लॉग** — पायथन पार्सर अनुकूलता और भविष्य के SIEM एकीकरण के लिए डिज़ाइन की गई संरचित लॉग प्रविष्टियाँ।
- **7-दिवसीय लॉग रोटेशन** — SHA256 सत्यापन के साथ स्वचालित संग्रहण और Auditor.ps1 के माध्यम से सुबह/शाम की पुस्तकों पर पुरालेख हैश श्रृंखला अखंडता जाँच।
- **बहु-भाषा विंडोज अनुकूलता** — प्रारंभ में 8 OS भाषाओं में प्रदर्शन काउंटर पथ स्वचालित रूप से पता लगाए जाते हैं।
- **एकल-पृष्ठ SOC डैशबोर्ड** — सभी व्यक्तिगत PowerShell विंडोज़ को बदलने वाली Flask-आधारित लाइव दृश्यता। इसमें सूट लॉन्चर (दिन प्रारंभ / दिन समाप्त), लाइव स्टीवर्ड संसाधन मॉनिटर, सेंटिनल कनेक्शन फ़ीड, तीन-अवस्था हार्टबीट डॉट्स (हरा सक्रिय / एम्बर प्रारंभ नहीं हुआ / लाल डाउन — कलेक्टर स्वास्थ्य JSON फ़ाइलों से सीधे पढ़ा जाता है, इंजन स्थिति से स्वतंत्र), SUSPICIOUS/CRITICAL ईवेंट कार्ड, स्क्रॉल करने योग्य इंजन अलर्ट फ़ीड, सत्र अलर्ट काउंटर, और एक-क्लिक साप्ताहिक रिपोर्ट निर्माण शामिल है। दिन समाप्त सभी कलेक्टरों को रोकता है और शाम के Auditor बुकेंड को चलाता है — फिर डैशबोर्ड बंद करने का एक बटन दिखाई देता है जो Flask प्रक्रिया को साफ-साफ समाप्त करता है। ब्राउज़र टैब को मैन्युअल रूप से बंद करना होगा (ब्राउज़र बाहरी प्रक्रियाओं को क्लोज़ API प्रदान नहीं करते हैं)।
---
## वर्तमान स्थिति — चरण 8 पूर्ण
पायथन सहसंबंध इंजन बनाया गया है और सभी 12 कलेक्टरों के विरुद्ध लाइव चल रहा है, जिसमें SysmonWatcher (Sysmon कर्नेल-स्तरीय ईवेंट) भी शामिल है।
**इंजन पाइपलाइन:**
`log_parser.py` → `normalizer.py` → `correlator.py` → `alert_manager.py`
सभी इन्जेस्ट, सामान्यीकरण और सहसंबंध चरण बैच SQLite लेन-देन का उपयोग करते हैं। तीन परीक्षण सूटों में 174 परीक्षण — सभी पास।
**लागू किए गए नियम:** 1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 13, 16, 17, 18, 21, 22, 41, 42, 43, 44, 45, 46, 47, 48 (टियर 1 एकल-ईवेंट और टियर 2 विंडोड सहसंबंध) और नियम 28–39 (SysmonWatcher के माध्यम से Sysmon कर्नेल ईवेंट)। नियम 12, 14, 15, 20 टियर 4 के लिए स्थगित (30-दिवसीय आधार रेखा डेटा की आवश्यकता है)। नियम 23, 24, 25 विशेष कलेक्टरों की प्रतीक्षा में अवरुद्ध।
**डिटेक्शन मॉडल:** हाइब्रिड — स्पष्ट हमला श्रृंखलाओं के लिए नियतात्मक नियम, संचयी कमजोर संकेतों के लिए जोखिम स्कोरिंग, कलेक्टर मौन और इन्जेस्ट गुणवत्ता गिरावट के लिए दृश्यता अलर्ट।
**अगले चरण:**
| चरण | प्रोग्राम | स्थिति |
|---|---|---|
| 8 | SOC डैशबोर्ड — Flask एकल-पृष्ठ लाइव दृश्यता | पूर्ण |
| 9 | फोरेंसिक इंजन — घटना-पश्चात जाँच, केवल-जोड़ साक्ष्य डेटाबैंक | योजनाबद्ध |
| 9 | फोरेंसिक डैशबोर्ड — सारांशित निष्कर्ष, रिपोर्ट निर्माण, साक्ष्य नेविगेशन | योजनाबद्ध |
पूर्ण विकास समयरेखा के लिए [`roadmap.md`](https://github.com/nate-ryan-7690/home_soc_suite/blob/main/roadmap.md) देखें।
---
## ज्ञात शोर अलर्ट — कठोरीकरण से पहले
एक ताजा स्थापना पर, मशीन-विशिष्ट कठोरीकरण लागू होने तक कई अलर्ट प्रकार नियमित रूप से सक्रिय होंगे। ये अपेक्षित हैं और वास्तविक डिटेक्शन का प्रतिनिधित्व नहीं करते हैं।
| कलेक्टर | अलर्ट | कारण |
|---|---|---|
| Sentinel | CRITICAL पर्यावरणीय उल्लंघन | कोई भी तृतीय-पक्ष सॉफ़्टवेयर जो डिफ़ॉल्ट विश्वसनीय क्षेत्र पथों (Windows, Program Files) के बाहर स्थापित है — क्लाउड सिंक क्लाइंट, संचार ऐप्स, और विक्रेता उपयोगिताएँ जो AppData में स्थापित होती हैं, सामान्य स्रोत हैं |
| Sentinel | SUSPICIOUS TELEMETRY_GAP | IPv6 लूपबैक और लिंक-लोकल पते भू-स्थान लुकअप में विफल होते हैं — वर्तमान बिल्ड में तय |
| SysmonWatcher | नियम 31, 33, 34 पर SUSPICIOUS/CRITICAL | एंटीवायरस और एंडपॉइंट सुरक्षा सॉफ़्टवेयर नियमित रूप से सामान्य संचालन के भाग के रूप में LSASS रीड, रॉ डिस्क रीड करते हैं और उपयोगकर्ता-लेखनीय पथों से DLL लोड करते हैं |
| SysmonWatcher | नियम 28 पर SUSPICIOUS | डेवलपमेंट टूल जो डीबगिंग के लिए ब्राउज़र प्रक्रियाओं से जुड़ते हैं, ब्राउज़र डीबगर अटैचमेंट नियम को ट्रिगर करेंगे |
| Bulwark | SUSPICIOUS GeoIP विफलताएँ | निजी और आरक्षित IP श्रेणियों पर कनेक्शन का भू-स्थान निर्धारण नहीं किया जा सकता — श्वेतसूचीबद्ध होने तक TELEMETRY_GAP उत्पन्न करता है |
| Bloodhound | SUSPICIOUS DGA डिटेक्शन | अल्पकालिक या कम-नमूना-गणना वाली DNS क्वेरीज़ चेक ट्रिगर करती हैं जब तक कि रोलिंग आधार रेखा स्थिर न हो जाए |
| Warden | SUSPICIOUS MANIFEST_MISSING | पहले रन पर कोई FIM मेनिफेस्ट मौजूद नहीं है — प्रारंभिक सेटअप के बाद `.\Warden.ps1 -BuildManifest` के साथ बनाएँ |
| Warden | SUSPICIOUS COLLECTOR_DOWN | अभी तैनात नहीं किए गए कलेक्टरों के पास कोई हार्टबीट फ़ाइल नहीं है — पूर्ण सूट चलने तक अपेक्षित |
| DoH_Detector | ब्राउज़र DoH के लिए CRITICAL | DNS-over-HTTPS का उपयोग करने के लिए कॉन्फ़िगर किए गए ब्राउज़र तब तक सक्रिय रहेंगे जब तक उन्हें अनुमत प्रक्रिया सूची में नहीं जोड़ा जाता |
मशीन-विशिष्ट कठोरीकरण (विश्वसनीय प्रक्रिया सूचियाँ, पथ श्वेतसूचियाँ, ज्ञात-सुरक्षित प्रविष्टियाँ) स्थानीय रूप से लागू किया जाता है और इस भंडार में शामिल नहीं है।
---
## नोट्स
- प्रत्येक स्क्रिप्ट में `$RootPath` को उस फ़ोल्डर पर सेट करें जहाँ आपने SOC सूट स्थापित किया है। डिफ़ॉल्ट `Desktop\SOC` है।
- स्क्रिप्ट्स के लिए PowerShell निष्पादन नीति को Bypass पर सेट करना आवश्यक है।
- कलेक्टर स्क्रिप्ट्स को पूर्ण सिस्टम दृश्यता के लिए प्रशासक ऊंचाई की आवश्यकता होती है।
- विश्लेषक स्क्रिप्ट्स मानक उपयोगकर्ता के रूप में चलती हैं।
- भू-स्थान ip-api.com मुफ्त स्तर द्वारा प्रदान किया गया है।
- Bloodhound.ps1 चलाने से पहले DNS क्लाइंट ईवेंट लॉग को सक्षम किया जाना चाहिए:
`wevtutil sl "Microsoft-Windows-DNS-Client/Operational" /e:true`
---
## सीखने का संदर्भ
जर्मनी 2026 में फचिनफॉर्मेटिकर एनवेंडुंग्सएंट्विकलुंग पुनर्प्रशिक्षण के दौरान बनाया गया। साइबर रक्षा और खतरा खुफिया में करियर को लक्षित करना। एक सीखने के उपकरण के रूप में AI सहायता से बनाया गया। प्रत्येक डिज़ाइन निर्णय, डिबगिंग सत्र और आर्किटेक्चरल विकल्प डेवलपर द्वारा अंतर्निहित अवधारणाओं की पूर्ण समझ के साथ संचालित किया गया था।
| प्रोग्राम | चरण | भूमिका |
|---|
| Correlation Engine | 7 — पूर्ण | अंतर्ग्रहण, सामान्यीकरण, सहसंबंध, अलर्ट (SQLite परिचालन भंडार) |
| SOC Dashboard | 8 — पूर्ण | लाइव दृश्यता — कलेक्टर स्वास्थ्य, अलर्ट, साक्ष्य श्रृंखलाएँ (Flask) |
| Forensic Engine | 9 — योजनाबद्ध | घटना-पश्चात जाँच — सुपर टाइमलाइन, प्रक्रिया वंशावली, बीकन विश्लेषण, दृढ़ता ऑडिट, अपरिवर्तनीय साक्ष्य डेटाबैंक |
| Forensic Dashboard | 9 — योजनाबद्ध | संक्षिप्त फोरेंसिक निष्कर्ष — रंग-कोडित स्थिति, रिपोर्ट निर्माण, साक्ष्य नेविगेशन |
| चरण | स्क्रिप्ट | उपनाम | कार्य |
|---|
| 1 | Sentinel.ps1 | Network Watchdog | आउटबाउंड TCP कनेक्शन भू-स्थान, प्रक्रिया पथ सत्यापन, और संचयी स्थानांतरण ट्रैकिंग के साथ |
| 1 | Bulwark.ps1 | Night's Watch | इनबाउंड सुनने वाले पोर्ट — बेसलाइन अंतर, नया/बंद पोर्ट पहचान, भू-स्थान विसंगतियाँ |
| 1 | Steward.ps1 | Quartermaster | प्रक्रिया के अनुसार CPU, RAM और डिस्क I/O विंडोज प्रदर्शन काउंटरों का उपयोग करके 8-भाषा स्वचालित पहचान के साथ |
| 1 | CityGuard.ps1 | City Guard | शेड्यूल किए गए कार्य जोड़, हटाने और संशोधन — कार्य और ट्रिगर परिवर्तन पहचान |
| 1 | Watchman.ps1 | Watchman | पावर घटनाएँ — बूट, स्लीप, अनपेक्षित शटडाउन, और घंटों के बाद की गतिविधि |
| 2A | Registry_Warden.ps1 | — | रजिस्ट्री रन कुंजियाँ, RunOnce, सेवाएँ बेसलाइन और अंतर, SAM RID अखंडता जांच |
| 2B | Harbinger.ps1 | — | WMI/CIM घटना-संचालित प्रक्रिया निर्माण मॉनिटर — उच्च-जोखिम पथ पहचान, मूल प्रक्रिया ट्रैकिंग |
| 3 | Bloodhound.ps1 | — | DNS क्वेरी मॉनिटर — Shannon एंट्रोपी के माध्यम से DGA पहचान, TXT रिकॉर्ड फ़्लैगिंग, ICMP वॉल्यूम स्पाइक पहचान |
| 4 | Warden.ps1 | — | सुट वॉचडॉग — SHA256 स्क्रिप्ट FIM, लॉग आकार प्रतिगमन, कलेक्टर स्वास्थ्य, रखरखाव फ़्लैग, सेल्फ-वॉच शेड्यूल कार्य |
| 5 | SecEventLog.ps1 | — | विंडोज सुरक्षा ईवेंट लॉग — लॉगऑन विसंगतियाँ, खाता हेरफेर, विशेषाधिकार वृद्धि, सेवा स्थापना, ब्रूट फोर्स पहचान |
| 6 | DoH_Detector.ps1 | — | DNS-over-HTTPS चोरी डिटेक्टर — गैर-श्वेतसूचीबद्ध प्रक्रियाओं से 28 ज्ञात DoH रिज़ॉल्वर IPs के लिए TCP कनेक्शन |
| 7 | SysmonWatcher.ps1 | — | Sysmon कर्नेल-स्तरीय ईवेंट मॉनिटर — प्रक्रिया इंजेक्शन, LSASS पहुँच, रॉ डिस्क रीड, अहस्ताक्षरित ड्राइवर लोड, WMI दृढ़ता, और ब्राउज़र डीबगर अटैचमेंट (22 ईवेंट ID) |
| स्क्रिप्ट | उपनाम | कार्य |
|---|
| Investigator.ps1 | Audit Reporter | Sentinel आउटबाउंड कनेक्शन लॉग का साप्ताहिक विश्लेषण |
| Crow.ps1 | Lord Commander | Bulwark इनबाउंड पोर्ट लॉग का साप्ताहिक विश्लेषण |
| Ledger.ps1 | Maester | RAM ट्रेंड पहचान के साथ Steward संसाधन लॉग का साप्ताहिक विश्लेषण |
| Castellan.ps1 | Castellan | CityGuard शेड्यूल किए गए कार्य लॉग का साप्ताहिक विश्लेषण |
| Auditor.ps1 | — | सुबह/शाम बुकएंड अखंडता ऑडिट — SHA256 लॉग सत्यापन, आर्काइव हैश चेन सत्यापन |
| # | नियम | गंभीरता | स्रोत |
|---|
| 1 | Data Exfiltration Suspected | HIGH | Steward + Sentinel |
| 2 | C2 Beacon Suspected | HIGH | Sentinel + Bulwark |
| 3 | Persistence + C2 Callback | CRITICAL | CityGuard + Sentinel |
| 4 | After Hours Intrusion | CRITICAL | Watchman + Sentinel |
| 5 | Data Staging | HIGH | Bulwark + Steward |
| 6 | LOLBin Network Activity | CRITICAL | Sentinel |
| 7 | Process Hollowing Suspected | CRITICAL | Harbinger + Sentinel |
| 8 | DoH Evasion Suspected | CRITICAL | DoH_Detector |
| 9 | WMI Persistence Suspected | HIGH | Harbinger + CityGuard |
| 10 | Account Manipulation | CRITICAL | SecEventLog |
| 11 | Burst Exfiltration Pattern | HIGH | Sentinel |
| 12 | Sub-Threshold Persistent Process | SUSPICIOUS | Sentinel + Steward |
| 13 | Initial Access Suspected | CRITICAL | Harbinger + Sentinel |
| 14 | Trusted Binary Anomaly | SUSP→CRIT | Sentinel |
| 15 | Statistical Jitter Detector | HIGH | Sentinel |
| 16 | Contextual Integrity Violation | CRITICAL | Harbinger + Sentinel |
| 17 | Identity / RID Hijack | CRITICAL | Registry_Warden + SecEventLog |
| 18 | Correlation Engine Health | MEDIUM | Python Core |
| 19 | Self-Protection / Script FIM | CRITICAL | Warden |
| 20 | Statistical Temporal Drift | MEDIUM | Steward + Sentinel |
| 21 | Interpreter Lockdown / BYOI | HIGH | Harbinger |
| 22 | Cloud API Anomaly | HIGH | Sentinel |
| 23 | HID Injection Detector | CRITICAL | WMI Device Events |
| 24 | Evil Twin / WiFi Ghost | CRITICAL | Network Monitor |
| 25 | Focus Thief / Window Hijack | HIGH | Win32 API |
| 26 | Visit Integrity Check | HIGH | All collectors |
| 27 | Delayed Initial Access | CRITICAL | Harbinger + Sentinel (SQLite watchlist) |
| 28 | Browser Debugger Attachment | CRITICAL | SysmonWatcher (Event ID 10) |
| 29 | Kernel Process Injection | CRITICAL | SysmonWatcher (Event ID 8) |
| 30 | Unsigned Driver Load | CRITICAL | SysmonWatcher (Event ID 6) |
| 31 | Suspicious Image Load | SUSPICIOUS | SysmonWatcher (Event ID 7) |
| 32 | WMI Subscription Binding | CRITICAL | SysmonWatcher (Event IDs 19/20/21) |
| 33 | LSASS Access Suspected | CRITICAL | SysmonWatcher (Event ID 10) |
| 34 | Raw Disk Read | CRITICAL | SysmonWatcher (Event ID 9) |
| 35 | Executable File Created | SUSPICIOUS | SysmonWatcher (Event ID 11) |
| 36 | AMSI Provider Tampered | CRITICAL | SysmonWatcher (Event ID 12) |
| 37 | Named Pipe Suspicious | SUSPICIOUS | SysmonWatcher (Event IDs 17/18) |
| 38 | Downloaded Executable | HIGH | SysmonWatcher (Event ID 15) |
| 39 | Process Hollowing Confirmed | CRITICAL | SysmonWatcher (Event ID 25) |
| 40 | Persistent Sub-Threshold CPU Load | SUSPICIOUS | Steward + Sentinel |
| 41 | Blind Window Exploitation | HIGH/CRITICAL | Python Engine (collector DOWN + concurrent events) |
| 42 | Coordinated Collector Suppression | CRITICAL | Python Engine (≥2 collectors simultaneously DOWN) |
| 43 | Unexpected Scripting Engine Spawn | SUSPICIOUS | Harbinger (known-bad parent → scripting engine) |
| 44 | Script from High-Risk Path | HIGH | Harbinger (43 + engine binary in user-writable path) |
| 45 | Scripting Engine Network Callback | CRITICAL | Harbinger + Sentinel (43 + outbound connection) |
| 46 | Full Supply-Chain Execution Chain | CRITICAL | Harbinger + Sentinel (bad parent + drop + callback) |
| 47 | Obfuscated / Encoded Execution | HIGH | Harbinger (-EncodedCommand / Hidden+Bypass combination) |
| 48 | Known-Bad Parent-Child Pair | CRITICAL | Harbinger (specific high-confidence pairs, zero legitimate use) |
| स्तर | रंग | अर्थ |
|---|
| OK | Green | ज्ञात बेसलाइन से मेल खाता है, कोई कार्रवाई आवश्यक नहीं |
| UNKNOWN | Yellow | अभी तक बेसलाइन नहीं किया गया, पैटर्न के लिए मॉनिटर करें |
| SUSPICIOUS | DarkYellow | विसंगति पाई गई, जाँच करें |
| CRITICAL | Red | सीमा उल्लंघन हुआ, तत्काल समीक्षा |