
Windows EDR com motor de detecção baseado em Gene, coleta de artefatos em tempo real, integração com Sysmon e API REST para gerenciar endpoints, regras e fluxos de trabalho de resposta a incidentes.
IMPORTANTE: este README e outra documentação não foram atualizados para refletir as mudanças feitas nas últimas versões beta (já que muitas mudanças ocorreram). Tudo isso será atualizado a tempo quando uma versão estável for lançada (veja Roadmap até o próximo lançamento). Sinta-se à vontade para executar versões beta por conta própria e fazer perguntas se precisar de ajuda.
EDR com coleta de artefatos orientada por detecção. O motor de detecção é construído sobre um projeto anterior, Gene, especialmente projetado para corresponder eventos do Windows a regras definidas pelo usuário.
Significa que um alerta pode diretamente acionar a coleta de alguns artefatos (arquivo, registro, memória de processo). Dessa forma, você tem certeza de que coletou os artefatos assim que possível (quase em tempo real).
Todo este trabalho foi feito no meu tempo livre na esperança de ajudar outras pessoas. Espero que gostem. A menos que eu receba algum financiamento para desenvolver este projeto, continuarei desenvolvendo-o com base no meu melhor esforço. Farei o possível para corrigir problemas a tempo e fornecer atualizações. Sinta-se à vontade para abrir issues para melhorar este projeto e mantê-lo vivo.
NB: o agente EDR pode ser executado de forma independente (sem estar conectado a um gerenciador EDR)
NB: a filtragem de eventos pode ser feita 100% com regras Gene, portanto não se preocupe em criar uma configuração complicada do Sysmon.
Para obter o máximo do WHIDS, você pode querer melhorar sua política de registro.
Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\System\Audit Security System Extension -> HabilitarComputer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\Object Access\Audit File System -> HabilitarSelect a principal (coloque aqui o nome do usuário/grupo para o qual deseja a auditoria). Coloque o grupo Everyone se quiser registrar o acesso de qualquer usuário.Apply this to é usado para selecionar o escopo desta política de auditoria a partir da pasta selecionadaBasic permissions selecione os tipos de acesso para os quais deseja que os logs sejam geradosSecurityMicrosoft-Windows-Windows Defender/Operational monitorado pelo EDR.Esta seção cobre a instalação do agente no endpoint.