Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
EventHorizon — Ferramenta que coleta um conjunto personalizável de telemetria ETW e gera detecções definidas pelo usuário. | Kitploit
Ferramentas/GitHubGitHub/hullabrian/eventhorizon
Ferramentas DefensivasForensia de MemóriaAnálise ForenseAnálise de MalwareInteligência de AmeaçasDetecção de IntrusãoAprendizado e EducaçãoResposta a Incidentes
GitHubhullabrian/eventhorizon

EventHorizon

Ferramenta que coleta um conjunto personalizável de telemetria ETW e gera detecções definidas pelo usuário.

Ver Repositório
564há 6 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

EventHorizon

EventHorizon é uma ferramenta destinada a capacitar analistas e/ou pesquisadores de segurança com telemetria de Event Tracing for Windows (ETW) que, combinada com regras similares às do sigma, permite capacidades robustas de detecção e resposta em endpoints. Dito isso, o EventHorizon não substitui, de forma alguma, soluções adequadas. Este projeto visa principalmente permitir facilidade de uso na coleta de telemetria ETW, bem como na geração de regras de detecção sem a necessidade de escrever código. Para aumentar essa facilidade de uso, o processo de configuração do EventHorizon foi projetado para ser o mais simples possível, com um instalador .msi fornecido (consulte a guia de lançamentos) e instruções básicas de instalação (consulte o wiki).

[!WARNING]
Use o EventHorizon apenas em um ambiente de teste (NÃO EM PRODUÇÃO). A instalação exige que certos recursos de segurança do Windows sejam desabilitados, e eu não garanto que o EventHorizon seja um software seguro ou profissionalmente escrito.

Para começar, acesse o EventHorizon Wiki

Adições/Alterações Futuras

Embora não possa prometer que manterei o EventHorizon, no futuro gostaria de adicionar/alterar algumas coisas:

  • Capacidade de atualizar assinaturas ETW sem reinicializar
  • Múltiplas respostas (ex.: despejar a memória do processo e encerrá-lo)
  • Capacidade de encerrar ou suspender árvores de processos em vez de apenas um processo
  • Verificação YARA
  • Regras de correlação para permitir que múltiplos eventos ETW sejam correlacionados para detecções
  • Outras fontes de telemetria além do ETW
  • Informações de status do serviço mais úteis fornecidas através do visualizador de eventos
  • Maior segurança do serviço (ou seja, proteção contra adulteração tanto do serviço em si quanto das fontes de telemetria)

Visão Geral da Arquitetura do Serviço

O EventHorizon consiste em vários componentes distribuídos entre o modo de usuário e o modo kernel. As seções a seguir visam fornecer uma visão geral detalhada dos componentes e uma ideia geral do que eles fazem.

No que diz respeito ao modo de usuário no EventHorizon, há um único serviço chamado EventHorizon que serve para orquestrar os outros vários componentes do modo de usuário do EventHorizon. Os arquivos relacionados à funcionalidade do modo de usuário estão localizados em C:\Program Files\EventHorizon\, embora esse caminho possa ser alterado durante a instalação.

O componente do modo kernel do EventHorizon consiste em um único driver Early Launch Antimalware (ELAM) chamado EventHorizonELAM, localizado em C:\Windows\System32\drivers\.

O EventHorizon também tenta ter o mínimo de sobrecarga possível no sistema. Em idle, ele normalmente usará pouco mais de 2 MB de RAM. Dito isso, quanto mais telemetria for recebida e mais regras forem carregadas, mais poder de processamento/RAM será utilizado. Se você usar um provedor que tenha um alto volume de eventos, o consumo de recursos pode aumentar rapidamente.

Modo de usuário

Orquestração EventHorizon (EventHorizon.exe): orquestra os componentes do modo de usuário relacionados à funcionalidade do EventHorizon. Quando o serviço é iniciado, ele inicia o executável de telemetria e o motor de detecção com proteções PPL AntiMalware e os monitora caso, por algum motivo, sejam encerrados. Também lida com solicitações de desinstalação.

Telemetria EventHorizon (EventHorizonTelemetry.exe): lê a configuração ETW, assina provedores relevantes, filtra eventos recebidos e os envia através de um pipe nomeado usando uma fila para o motor de detecção.

Motor de Detecção EventHorizon (EventHorizonDetectionEngine.exe): carrega regras, recebe telemetria do executável de telemetria e dispara detecções no Visualizador de Eventos do Windows se as regras forem acionadas.

Dentro do Visualizador de Eventos do Windows, em Applications and Services Logs > EventHorizon, há 3 canais diferentes usados pelo EventHorizon.

  • Detecções: eventos relacionados a detecções sendo carregadas ou acionadas, bem como erros de resposta.
  • Status: eventos sobre o status geral do serviço, como inicializações de serviços nomeados ou conexões de pipe nomeado.
  • Telemetria: eventos ETW recebidos pelo serviço de telemetria. Isso pode ter um volume MUITO alto.

Os eventos relacionados aos nomes dos canais são colocados ali. Consulte o wiki para obter mais informações sobre eventos específicos.

Modo Kernel

Conforme mencionado anteriormente, o componente do modo kernel do EventHorizon consiste em um único driver Early Launch Antimalware (ELAM) chamado EventHorizonELAM, localizado em C:\Windows\System32\drivers\. Esse driver ELAM é o que permite que os componentes do modo de usuário do EventHorizon obtenham proteções PPL AntiMalware. Além disso, o driver responde a solicitações feitas pelos componentes do modo de usuário através de IOCTLs para:

  • Encerrar ou suspender processos
  • Despejar regiões de memória
  • Iniciar a remoção do serviço.

Dependências

O EventHorizon depende de algumas bibliotecas:

  • KrabsETW
  • yaml-cpp
  • nlohmann/json
  • exprtk

Agradecimentos

Abaixo está uma lista de recursos que usei durante o desenvolvimento, mas primeiro gostaria de agradecer a algumas pessoas por suas contribuições diretas. Primeiramente, gostaria de agradecer a Jacob Acuna por suas contribuições iniciais para a estrutura geral e funcionalidade do projeto. Além disso, gostaria de agradecer a Eric Esquivel, Julian Peña e Kyle Avery por suas valiosas percepções.

  • "Windows Kernel Telemetry & Detection Techniques" - https://academy.hackthebox.com/module/details/303
  • "PPLRunner" - https://github.com/pathtofile/PPLRunner
  • "The Inverted Call Model in KMDF" - https://www.osr.com/nt-insider/2013-issue1/inverted-call-model-kmdf/
  • "Reverse engineering undocumented Windows Kernel features to work with the EDR" - https://fluxsec.red/reverse-engineering-windows-11-kernel#
  • "PROCESS_LOGGING_INFORMATION - NtDoc" - https://ntdoc.m417z.com/process_logging_information
Baixar ferramenta