중요: 이 README와 다른 문서는 최신 베타 릴리스의 변경 사항을 반영하도록 업데이트되지 않았습니다 (많은 변경이 있었기 때문). 안정 버전이 출시될 때 시간이 지남에 따라 모두 업데이트될 예정입니다 (다음 릴리스까지의 로드맵 참조). 베타 릴리스를 직접 실행하고 도움이 필요하면 질문하셔도 됩니다.

무엇인가
EDR with artifact collection driven by detection. Detection 엔진은 Windows 이벤트를 사용자 정의 규칙과 매칭하도록 특별히 설계된 이전 프로젝트 Gene 위에 구축되었습니다.
"검출 기반 아티팩트 수집"이란 무엇을 의미하나요?
이는 경보가 직접 일부 아티팩트 수집(파일, 레지스트리, 프로세스 메모리)을 트리거할 수 있음을 의미합니다. 이렇게 하면 가능한 한 빨리(거의 실시간으로) 아티팩트를 수집할 수 있습니다.
이 모든 작업은 제 자유 시간에 이루어졌으며, 다른 사람들에게 도움이 되기를 바랍니다. 즐기시길 바랍니다. 이 프로젝트를 더 발전시킬 자금을 지원받지 않는 한, 최선을 다해 개발을 계속할 것입니다. 문제를 적시에 해결하고 업데이트를 제공하기 위해 최선을 다하겠습니다. 이 프로젝트를 개선하고 유지하기 위해 자유롭게 이슈를 열어주세요.
왜
- 커뮤니티에 오픈소스 EDR 제공
- 검출 규칙에 대한 투명성 제공하여 분석가가 규칙이 왜 트리거되었는지 이해할 수 있도록 함
- 유연한 규칙 엔진을 통해 강력한 검출 프리미티브 제공
- 검출과 아티팩트 수집 사이의 시간을 획기적으로 줄여 사고 대응 프로세스 최적화
어떻게
참고: EDR 에이전트는 EDR 매니저에 연결되지 않고 독립 실행형으로 실행될 수 있습니다.
알아야 할 사항
- ETW 로그를 사용하여 Windows에서만 작동합니다.
- 모든 무거운 작업(커널 구성 요소)을 위해 Sysmon에 의존합니다.
- 매우 강력하고 사용자 정의 가능한 검출 엔진(gene 기반)
- 사고 대응자가 모든 사고 대응자를 위해 구축하여 그들의 업무를 덜 고통스럽게 만드는 것을 목표로 합니다.
- 낮은 발자국 -> 프로세스 인젝션 없음
- 모든 안티바이러스 제품과 공존 가능(MS Defender와 함께 실행 권장)
- 높은 처리량을 위해 설계되었습니다. 성능에 영향을 주지 않고 엔드포인트당 하루 최대 1,500만 개의 이벤트를 쉽게 보강하고 분석할 수 있습니다. SIEM으로 이를 달성하는 것은 어려울 것입니다.
- 다른 도구(Splunk, ELK, MISP ...)와 쉽게 통합 가능
- ATT&CK 프레임워크와 통합됨
- 대규모 배포 관리를 용이하게 하는 강력한 관리 API 존재(아직 GUI 없음)
설치
요구 사항
- Sysmon 설치
- Sysmon 구성
- 최적화된 Sysmon 구성은 여기에서 찾을 수 있습니다.
- ProcessCreate 및 ProcessTerminate 로깅은 필수입니다.
- Sysmon 바이너리 경로를 기록해 두십시오. 나중에 필요합니다.
참고: 이벤트 필터링은 Gene 규칙으로 100% 수행할 수 있으므로 복잡한 Sysmon 구성을 만들 필요가 없습니다.
사전 설치 권장 사항
WHIDS를 최대한 활용하려면 로깅 정책을 개선하는 것이 좋습니다.
- Powershell 모듈 로깅 활성화
- 서비스 생성 감사: gpedit.msc ->
컴퓨터 구성\Windows 설정\보안 설정\고급 감사 정책 구성\시스템 감사 정책\시스템\보안 시스템 확장 감사 -> 사용
- 파일 시스템 감사 활성화. Sysmon은 새 파일이 생성될 때만 FileCreate 이벤트를 제공하므로 다른 종류의 액세스(읽기, 쓰기 등)를 기록하려면 FS 감사를 활성화해야 합니다.
- gpedit.msc ->
컴퓨터 구성\Windows 설정\보안 설정\고급 감사 정책 구성\시스템 감사 정책\개체 액세스\파일 시스템 감사 -> 사용
- 폴더를 마우스 오른쪽 버튼으로 클릭 -> 속성 -> 보안 -> 고급 -> 감사 -> 추가
보안 주체 선택 (감사할 사용자/그룹 이름 입력). 모든 사용자의 액세스를 기록하려면 Everyone 그룹을 입력합니다.
다음에 적용을 사용하여 선택한 폴더에서 시작하는 이 감사 정책의 범위를 선택합니다.
기본 권한에서 로그를 생성할 액세스 종류를 선택합니다.
- 확인
- 파일 시스템 감사 로그는
보안 로그 채널에 나타납니다.
- 엔드포인트에서 안티바이러스를 실행하려면 Microsoft Defender를 유지하세요. 첫째로 좋은 AV이며, 둘째로 EDR이 모니터링하는 전용 로그 채널
Microsoft-Windows-Windows Defender/Operational에 경보를 기록합니다.
EDR 엔드포인트 에이전트 (Whids.exe)
이 섹션은 엔드포인트에 에이전트를 설치하는 방법을 다룹니다.
- 최신 WHIDS 릴리스 다운로드 및 추출 https://github.com/0xrawsec/whids/releases
- 관리자 권한으로
manage.bat 실행
- 적절한 옵션을 선택하여 설치 시작
- 설치 디렉토리에 파일이 생성되었는지 확인
manage.bat에서 적절한 옵션을 선택하거나 선호하는 텍스트 편집기를 사용하여 구성 파일 편집
- 매니저에 연결하여 실행하는 경우 이 단계를 건너뜁니다. 규칙이 자동으로 업데이트되기 때문입니다. 규칙 디렉토리에 아무것도 없으면 도구가 쓸모없어지므로, 그곳에 일부 Gene 규칙이 있는지 확인하십시오. WHIDS와 함께 패키지된 규칙이 있으며, 이를 설치할지 여부를 묻는 메시지가 표시됩니다. 최신 업데이트된 규칙을 원하면 여기에서 가져올 수 있습니다 (컴파일된 것 사용)
manage.bat에서 적절한 옵션으로 서비스를 시작하거나 재부팅(권장 옵션, 그렇지 않으면 일부 보강 필드가 불완전하여 잘못된 경보가 발생할 수 있음)
- 매니저를 구성한 경우 경보 및 덤프를 수신하기 위해 매니저를 실행하는 것을 잊지 마십시오.
참고: 설치 시 Sysmon 서비스는 WHIDS 서비스에 종속되도록 설정되어, EDR이 Sysmon이 이벤트를 생성하기 전에 실행되는 것을 보장합니다.
EDR 매니저
EDR 매니저는 여러 플랫폼에 설치할 수 있으며, Windows, Linux 및 Darwin용 사전 빌드된 바이너리가 제공됩니다.
- HTTPS 연결에 필요한 경우 TLS 인증서 생성
- 구성 파일 생성 (기본 구성을 생성하는 명령줄 인수가 있습니다)
- 바이너리 실행
구성 예제
doc/configuration.md를 방문하십시오.
추가 문서
알려진 문제
- 네트워크 드라이브로 매핑된 네트워크 공유에서 실행 시 제대로 작동하지 않습니다 (이 경우 whids가 자신을 식별하지 못해 노이즈가 발생합니다). 예:
\\vbox\test가 Z: 드라이브로 마운트된 경우 Z:\whids.exe를 실행하면 작동하지 않지만 \\vbox\test\whids.exe를 실행하면 작동합니다.
다음 릴리스까지의 로드맵
변경 로그
v1.7
- 새로운 관리 HTTP API (다음 기능 포함):
- 엔드포인트 관리 (목록, 생성, 삭제)
- 매니저에 대한 기본 통계 가져오기
- 엔드포인트에서 명령 실행 및 결과 가져오기
- 실행 전 파일 드롭 가능 (엔드포인트에 없는 바이너리/스크립트 실행). 실행 후 드롭된 파일은 삭제됨.
- 파일 검색 가능 (명령 실행 후) - 명령 결과 검색
- 법의학 목적으로 엔드포인트에서 파일 수집
- 엔드포인트 격리/격리 해제 (매니저와의 통신을 제외한 모든 네트워크 트래픽 제한)
- 엔드포인트 로그 쿼리
- 엔드포인트 경보 쿼리
- 타임스탬프를 기준으로 피벗하여 해당 시간 전후의 로그/경보 검색
- 엔드포인트 보고서 액세스
- 점수 (각 환경에 상대적)로 엔드포인트 정렬 및 다른 엔드포인트와 다르게 동작하는 엔드포인트 식별
- 주어진 시간 프레임에서 관찰된 경보 / TTP
- 규칙 관리 (목록, 생성, 업데이트, 저장, 삭제)
- Sysmon v12 및 v13 통합
- ClipboardData 이벤트 통합
- 클립보드 데이터의 내용을 이벤트에 포함하여 클립보드 내용에 대한 규칙 생성 가능
- ProcessTampering 이벤트 통합
- 디스크와 메모리 내 .text 섹션 간의 차이 점수로 이벤트 보강
- 클라이언트에 인증서 고정 구현 (엔드포인트와 관리 서버 간 통신 채널 보안 강화)
- 로그 필터링 기능, 컨텍스트 이벤트 수집 가능. 로그 필터링은 Gene 필터링 규칙을 생성하여 수행 (c.f. Gene 문서).
- 가독성을 위한 TOML 형식의 구성 파일
- 설치 디렉토리 보호 강화
관련 작업
스폰서

Github:https://github.com/tines Website:https://www.tines.com/ Twitter:@tines_io