Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
whids — EDR per Windows con motore di rilevamento basato su Gene, raccolta di artefatti in tempo reale, integrazione di Sysmon e API REST per la gestione di endpoint, regole e flussi di lavoro per la risposta agli incidenti. | Kitploit
Strumenti/GitHubGitHub/0xrawsec/whids
Informatica ForenseRisposta agli Incidenti
GitHub0xrawsec/whids

whids

EDR per Windows con motore di rilevamento basato su Gene, raccolta di artefatti in tempo reale, integrazione di Sysmon e API REST per la gestione di endpoint, regole e flussi di lavoro per la risposta agli incidenti.

Vedi RepositorySito web
1.3k150143 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

IMPORTANTE: questo README e altra documentazione non sono aggiornati per riflettere le modifiche apportate alle ultime versioni beta (dato che sono successi molti cambiamenti). Tutto verrà aggiornato a tempo debito quando sarà rilasciata una versione stabile (vedi Roadmap fino alla prossima release). Sentiti libero di eseguire le versioni beta e fare domande se hai bisogno di aiuto.

logo

Slack Coverage Latest Commit Latest Release Downloads License

Cos'è

EDR con raccolta di artefatti guidata dalla rilevazione. Il motore di rilevazione è costruito su un progetto precedente, Gene, specificamente progettato per confrontare eventi Windows con regole definite dall'utente.

Cosa si intende per "raccolta di artefatti guidata dalla rilevazione"?

Significa che un avviso può attivare direttamente la raccolta di alcuni artefatti (file, registro, memoria del processo). In questo modo sei certo di aver raccolto gli artefatti il prima possibile (quasi in tempo reale).

Tutto questo lavoro è stato svolto nel mio tempo libero nella speranza che possa aiutare altre persone; spero che lo apprezziate. A meno che non riceva finanziamenti per sviluppare ulteriormente questo progetto, continuerò a svilupparlo secondo le mie possibilità. Farò tutto il possibile per risolvere i problemi in tempo e fornire aggiornamenti. Sentiti libero di aprire issue per migliorare questo progetto e mantenerlo vivo.

Perché

  • Fornire un EDR Open Source alla comunità
  • Garantire trasparenza sulle regole di rilevazione per permettere agli analisti di capire perché una regola si è attivata
  • Offrire potenti primitive di rilevazione attraverso un motore di regole flessibile
  • Ottimizzare i processi di Incident Response riducendo drasticamente il tempo tra la rilevazione e la raccolta degli artefatti

Come

panoramica

NB: l'agente EDR può essere eseguito in modo autonomo (senza essere connesso a un EDR manager)

Cosa devi sapere

  • Funziona solo su Windows utilizzando i log ETW
  • Si basa su Sysmon per tutto il lavoro pesante (componente kernel)
  • Motore di rilevazione molto potente e personalizzabile (alimentato da gene)
  • Costruito da un Incident Responder per tutti gli Incident Responder con l'obiettivo di rendere il loro lavoro meno doloroso
  • Impatto ridotto -> nessun processo injection
  • Può coesistere con qualsiasi prodotto antivirus (si consiglia di eseguirlo insieme a MS Defender)
  • Progettato per alte prestazioni. Può facilmente arricchire e analizzare fino a 15 milioni di eventi al giorno per endpoint senza impatto sulle prestazioni. Buona fortuna a ottenere lo stesso con un SIEM.
  • Facilmente integrabile con altri strumenti (Splunk, ELK, MISP ...)
  • Integrato con il framework ATT&CK
  • Esiste una potente API amministrativa per semplificare la gestione di grandi distribuzioni (nessuna GUI ancora)

Installazione

Requisiti

  1. Installa Sysmon
  2. Configura Sysmon
    • Puoi trovare configurazioni Sysmon ottimizzate qui
    • La registrazione di qualsiasi ProcessCreate e ProcessTerminate è obbligatoria
  3. Prendi nota del percorso del binario Sysmon perché ti servirà in seguito

NB: il filtraggio degli eventi può essere fatto al 100% con regole Gene, quindi non preoccuparti di creare una configurazione Sysmon complicata.

Raccomandazioni pre-installazione

Per ottenere il massimo da WHIDS potresti voler migliorare la tua politica di logging.

  • Abilita la registrazione dei moduli PowerShell
  • Controllo Creazione Servizi: gpedit.msc -> Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\System\Audit Security System Extension -> Abilita
  • Abilita il Controllo del File System. Sysmon fornisce solo eventi FileCreate quando vengono creati nuovi file, quindi se vuoi / hai bisogno di registrare altri tipi di accessi (Lettura, Scrittura, ...) devi abilitare l'Auditing del File System.
    1. gpedit.msc -> Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\Object Access\Audit File System -> Abilita
    2. Clicca con il tasto destro su qualsiasi cartella -> Proprietà -> Sicurezza -> Avanzate -> Controllo -> Aggiungi
      1. Seleziona un'entità (inserisci il nome dell'utente/gruppo per cui vuoi il controllo). Inserisci il gruppo Everyone se vuoi registrare l'accesso di qualsiasi utente.
      2. Applica a viene utilizzato per selezionare l'ambito di questa policy di controllo a partire dalla cartella selezionata
      3. Autorizzazioni di base seleziona i tipi di accessi per cui vuoi che vengano generati i log
      4. Conferma
    3. I log di controllo del File System appariranno nel canale Security
  • Se vuoi un antivirus sui tuoi endpoint, mantieni Microsoft Defender, prima di tutto perché è un buon AV ma anche perché registra gli avvisi in un canale di log dedicato Microsoft-Windows-Windows Defender/Operational monitorato dall'EDR.

Agente EDR endpoint (Whids.exe)

Questa sezione copre l'installazione dell'agente sull'endpoint.

Scarica lo strumento