Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
whids — Windows EDR com motor de detecção baseado em Gene, coleta de artefatos em tempo real, integração com Sysmon e API REST para gerenciar endpoints, regras e fluxos de trabalho de resposta a incidentes. | Kitploit
Ferramentas/GitHubGitHub/0xrawsec/whids
Análise ForenseResposta a Incidentes
GitHub0xrawsec/whids

whids

Windows EDR com motor de detecção baseado em Gene, coleta de artefatos em tempo real, integração com Sysmon e API REST para gerenciar endpoints, regras e fluxos de trabalho de resposta a incidentes.

Ver RepositórioSite
1.3k150há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

IMPORTANTE: este README e outra documentação não foram atualizados para refletir as mudanças feitas nas últimas versões beta (já que muitas mudanças ocorreram). Tudo isso será atualizado a tempo quando uma versão estável for lançada (veja Roadmap até o próximo lançamento). Sinta-se à vontade para executar versões beta por conta própria e fazer perguntas se precisar de ajuda.

logo

Slack Coverage Latest Commit Latest Release Downloads License

O que é

EDR com coleta de artefatos orientada por detecção. O motor de detecção é construído sobre um projeto anterior, Gene, especialmente projetado para corresponder eventos do Windows a regras definidas pelo usuário.

O que você quer dizer com "coleta de artefatos orientada por detecção"?

Significa que um alerta pode diretamente acionar a coleta de alguns artefatos (arquivo, registro, memória de processo). Dessa forma, você tem certeza de que coletou os artefatos assim que possível (quase em tempo real).

Todo este trabalho foi feito no meu tempo livre na esperança de ajudar outras pessoas. Espero que gostem. A menos que eu receba algum financiamento para desenvolver este projeto, continuarei desenvolvendo-o com base no meu melhor esforço. Farei o possível para corrigir problemas a tempo e fornecer atualizações. Sinta-se à vontade para abrir issues para melhorar este projeto e mantê-lo vivo.

Por quê

  • Fornecer um EDR Open Source para a comunidade
  • Tornar transparentes as regras de detecção para que os analistas entendam por que uma regra foi acionada
  • Oferecer primitivas de detecção poderosas através de um motor de regras flexível
  • Otimizar os processos de Resposta a Incidentes, reduzindo drasticamente o tempo entre a detecção e a coleta de artefatos

Como

big-picture

NB: o agente EDR pode ser executado de forma independente (sem estar conectado a um gerenciador EDR)

O que você precisa saber

  • Funciona apenas no Windows usando logs ETW
  • Depende do Sysmon para todo o trabalho pesado (componente de kernel)
  • Motor de detecção muito poderoso e personalizável (alimentado pelo gene)
  • Construído por um Respondente de Incidentes para todos os Respondentes de Incidentes, com o objetivo de tornar seu trabalho menos doloroso
  • Baixo consumo de recursos -> sem injeção de processo
  • Pode coexistir com qualquer produto antivírus (recomenda-se executá-lo junto com o MS Defender)
  • Projetado para alto throughput. Pode facilmente enriquecer e analisar até 15 milhões de eventos por dia por endpoint sem impacto no desempenho. Boa sorte em conseguir isso com um SIEM.
  • Facilmente integrável com outras ferramentas (Splunk, ELK, MISP...)
  • Integrado com o framework ATT&CK
  • Existe uma API administrativa poderosa para facilitar o gerenciamento de grandes implantações (sem interface gráfica ainda)

Instalação

Requisitos

  1. Instale o Sysmon
  2. Configure o Sysmon
    • Você pode encontrar configurações otimizadas do Sysmon aqui
    • Registrar qualquer ProcessCreate e ProcessTerminate é obrigatório
  3. Anote o caminho para o binário do Sysmon, pois você precisará dele mais tarde

NB: a filtragem de eventos pode ser feita 100% com regras Gene, portanto não se preocupe em criar uma configuração complicada do Sysmon.

Recomendações de Pré-Instalação

Para obter o máximo do WHIDS, você pode querer melhorar sua política de registro.

  • Habilitar o Log de Módulos do PowerShell
  • Auditar Criação de Serviço: gpedit.msc -> Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\System\Audit Security System Extension -> Habilitar
  • Habilitar Auditoria do Sistema de Arquivos. O Sysmon fornece apenas eventos FileCreate quando novos arquivos são criados. Portanto, se você quiser/precisar registrar outros tipos de acesso (Leitura, Gravação, ...), você precisa habilitar a Auditoria FS.
    1. gpedit.msc -> Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\Object Access\Audit File System -> Habilitar
    2. Clique com o botão direito em qualquer pasta -> Propriedades -> Segurança -> Avançado -> Auditoria -> Adicionar
      1. Select a principal (coloque aqui o nome do usuário/grupo para o qual deseja a auditoria). Coloque o grupo Everyone se quiser registrar o acesso de qualquer usuário.
      2. Apply this to é usado para selecionar o escopo desta política de auditoria a partir da pasta selecionada
      3. Basic permissions selecione os tipos de acesso para os quais deseja que os logs sejam gerados
      4. Validar
    3. Os logs de auditoria do sistema de arquivos aparecerão no canal de log Security
  • Se você deseja um antivírus para executar em seus endpoints, mantenha o , primeiro porque é um bom AV, mas também porque ele registra alertas em um monitorado pelo EDR.

Agente EDR do Endpoint (Whids.exe)

Esta seção cobre a instalação do agente no endpoint.

  1. Baixe e extraia a versão mais recente do WHIDS em https://github.com/0xrawsec/whids/releases
  2. Execute manage.bat como administrador
  3. Inicie a instalação selecionando a opção apropriada
  4. Verifique se os arquivos foram criados no diretório de instalação
  5. Edite o arquivo de configuração selecionando a opção apropriada no manage.bat ou usando seu editor de texto preferido
  6. Pule esta etapa se estiver executando com uma conexão com um gerenciador, pois as regras serão atualizadas automaticamente. Se não houver nada no diretório de regras, a ferramenta será inútil; portanto, certifique-se de que existam algumas regras gene lá. Algumas regras são empacotadas com o WHIDS e você será perguntado se deseja instalá-las ou não. Se você quiser as regras mais atualizadas, pode obtê-las aqui (pegue as compiladas)
  7. Inicie os serviços a partir da opção apropriada no manage.bat ou apenas reinicie (opção preferida, caso contrário, alguns campos de enriquecimento ficarão incompletos, gerando falsos alertas)
  8. Se você configurou um gerenciador, não se esqueça de executá-lo para receber alertas e dumps

NB: No momento da instalação, o serviço Sysmon será tornado dependente do serviço WHIDS para garantir que o EDR seja executado antes que o Sysmon comece a gerar eventos.

Gerenciador EDR

O gerenciador EDR pode ser instalado em várias plataformas; binários pré-compilados são fornecidos para Windows, Linux e Darwin.

  1. Crie um certificado TLS, se necessário, para conexões HTTPS
  2. Crie um arquivo de configuração (há um argumento de linha de comando para gerar uma configuração básica)
  3. Execute o binário

Exemplos de Configuração

Por favor, visite doc/configuration.md

Documentação Adicional

  • Documentação da API REST do Gerenciador de Endpoints
  • Como escrever regras
  • Obtendo regras de detecção do EDR
  • Visão geral do enriquecimento de eventos

Problemas Conhecidos

  • Não funciona corretamente quando executado a partir de um compartilhamento de rede mapeado como uma unidade de rede (este caso impede o whids de se identificar e, portanto, gera algum ruído). Exemplo: se \\vbox\test está montado como unidade Z:, executar Z:\whids.exe não funcionará, enquanto executar \\vbox\test\whids.exe funcionaria.

Roadmap até o próximo lançamento

  • encontrar um novo nome para o projeto, porque todos concordamos que o atual é ruim
  • melhor integração com sysmon (config, implantação, atualização)
  • configuração do endpoint a partir do gerenciador
  • gerenciamento de ferramentas (atualização, instalação), como o OSQuery
  • refatoração e otimização de código
  • implementar um monitor de desempenho
  • eliminar qualquer configuração em disco
  • implementar capacidades de gerenciamento de IOC
  • suporte a ETW
  • documentação automática (OpenAPI) e teste da API do gerenciador
  • fornecer informações do sistema do endpoint no gerenciador
  • implementar regras acionáveis
  • fornecer gerenciamento de arquivos canários
  • comandos internos para serem executados pelos endpoints
  • fornecer relatórios de Resposta a Incidentes sobre endpoints

Changelog

v1.7

  • Nova API HTTP Administrativa com os seguintes recursos:
    • Gerenciar endpoints (listar, criar, excluir)
    • Obter estatísticas básicas sobre o gerenciador
    • Executar comandos em endpoints e obter resultados
      • Pode enviar arquivos antes da execução, para executar binários/scripts não presentes no endpoint. Os arquivos enviados são excluídos após a execução do comando.
      • Pode recuperar arquivos (após a execução do comando), para recuperar resultados do comando
    • Coletar arquivos de endpoints para fins forenses
    • Conter / Desconter endpoints restringindo qualquer tráfego de rede, exceto comunicação com o gerenciador.
    • Consultar logs de endpoints
    • Consultar alertas de endpoints
    • Pivotar em um timestamp e recuperar logs/alertas em torno desse pivot temporal
    • Acessar relatório do endpoint
      • Pontuação (relativa a cada ambiente) permitindo ordenar endpoints e identificar aqueles que se comportam de maneira diferente dos outros.
      • Alertas / TTPs observados em um determinado período de tempo
    • Gerenciar regras (listar, criar, atualizar, salvar, excluir)
  • Integração com Sysmon v12 e v13
    • Integrar eventos ClipboardData
      • Colocar o conteúdo dos dados da área de transferência dentro do evento para permitir a criação de regras sobre o conteúdo da área de transferência
    • Integrar eventos ProcessTampering
      • Enriquecer o evento com uma pontuação de diff entre a seção .text no disco e na memória
  • Implementado pinning de certificado no cliente para melhorar a segurança do canal de comunicação entre endpoints e servidor de gerenciamento
  • Capacidades de filtragem de log, permitindo coletar eventos contextuais. A filtragem de log é alcançada criando regras de filtragem Gene (c.f. Documentação do Gene).
  • Arquivos de configuração no formato TOML para melhor legibilidade
  • Melhor proteção do diretório de instalação

Trabalhos Relacionados

  • Sysmon Based EDR escrito em PowerShell: https://github.com/ion-storm/sysmon-edr
  • Comodo Open Source EDR com componentes de usuário e kernel: https://github.com/ComodoSecurity/openedr
  • Sysmon X: https://github.com/marcosd4h/sysmonx

Patrocinadores

Tines

Github:https://github.com/tines Website:https://www.tines.com/ Twitter:@tines_io

Baixar ferramenta
Microsoft Defender
canal de log dedicado
Microsoft-Windows-Windows Defender/Operational
  • melhoria geral da API do gerenciador
  • fornecer fluxos de eventos para que um cliente possa receber eventos em tempo real
  • padronizar cabeçalhos HTTP
  • fornecer uma biblioteca Python para interagir com o gerenciador EDR (https://github.com/0xrawsec/pywhids)