
Um conjunto pessoal de SOC para Windows construído em PowerShell — monitora conexões de rede, uso de recursos, tarefas agendadas e eventos de energia com classificação de severidade e detecção de linha de base.
Um Centro de Operações de Segurança (SOC) pessoal construído do zero durante um programa de requalificação em Anwendungsentwicklung. Esta suíte monitora um endpoint Windows para anomalias de rede, picos de recursos, execução de processos, alterações no registro, atividade do Log de Eventos de Segurança, alterações em tarefas agendadas, consultas DNS e eventos de energia — registrando tudo em arquivos estruturados para análise e correlação semanais através de um motor Python.

Dashboard Flask de página única. Todos os 12 coletores + motor de correlação ativos, monitor de recursos ao vivo, feed de conexões de saída, blocos de eventos dos coletores e alertas do motor em streaming.
Construído como um projeto prático de aprendizado em conjunto com a requalificação formal em TI, esta suíte aplica conceitos reais de SOC — coleta de linha de base, detecção de anomalias, classificação de severidade, agregação de logs e correlação entre fontes — a uma máquina Windows pessoal. O processo de design foi adversarial desde o início: cada fase foi testada sob estresse contra uma análise de equipe vermelha antes da construção da próxima, com 48 regras de correlação definidas a partir dessas descobertas orientando a arquitetura do motor Python.
O desenvolvimento é acompanhado em roadmap.md — estado atual, planos da Fase 9 do Motor Forense e metas de endurecimento de longo prazo.
O dashboard é executado como um servidor Flask e requer elevação de Administrador para detecção de processos dos coletores. Crie um atalho uma vez após clonar:
Substitua C:\path\to\SOC pelo seu caminho de instalação real.
3. Nomeie-o: SOC Dashboard
4. Clique com o botão direito no atalho → Propriedades → Avançado → marque Executar como administrador
5. Clique em OK
O atalho inicia o Flask, aguarda que esteja pronto e abre o navegador automaticamente. Se o Flask já estiver em execução, ele pula a inicialização e abre o navegador diretamente. Os pontos de status mostrarão cinza se o atalho for executado sem elevação de Administrador.
O painel impõe uma sequência limpa de início/parada para que os bookends do Auditor (verificação de integridade matinal, validação da cadeia de hash noturna) sempre sejam executados em ordem.

Todos os heartbeats dos coletores estão vermelhos (arquivos de saúde ausentes ou parados). O botão Desligar Painel está oculto — o painel não permitirá desligamento até que End Day tenha sido executado.

Start Day executa o bookend matinal do Auditor (verificação SHA256 do log, validação da cadeia de hash do arquivo) e inicia todos os 12 coletores mais o mecanismo de correlação. Os heartbeats ficam verdes à medida que cada coletor reporta.

End Day para todos os coletores em sequência e executa o bookend noturno do Auditor. Os pontos dos coletores permanecem verdes enquanto a sequência é executada; a linha de status mostra Running Auditor Evening…

Depois que a auditoria noturna for concluída, todos os pontos dos coletores ficam vermelhos, a linha de status exibe Evening audit complete. Safe to shut down., e o botão Shutdown Dashboard aparece — clicar nele finaliza o processo Flask de forma limpa.

A aba do navegador deve ser fechada manualmente (os navegadores não expõem uma API de fechamento para processos externos).
Os blocos de eventos dos coletores mostram os eventos mais recentes marcados por severidade por fonte. O feed Alertas do Engine transmite as descobertas correlacionadas do mecanismo Python em tempo real, com número da regra, pontuação de confiança, cadeia de evidências completa e hash SHA256 da evidência.

Exemplo: Regra 35 (Leitura de Disco Bruto) disparando em powershell.exe abrindo um handle
bruto para \Device\HarddiskVolume3, e Regra 31 (Anomalia de Carregamento de DLL) sinalizando
DLLs do Defender carregando de um caminho gravável pelo usuário. Ambas com proveniência completa do processo
e hashes de arquivo.
A suite segue uma arquitetura de três camadas:
Camada de Coleta — Coletores PowerShell que são executados continuamente em segundo plano, cada um monitorando uma fonte de dados específica e escrevendo entradas de log estruturadas e marcadas por severidade. Todos exigem elevação de Administrador.
Camada de Análise — Scripts analistas PowerShell que analisam logs coletados e geram relatórios semanais de resumo. Executados como usuário padrão.
Mecanismo de Correlação (Fase 7 — completa) — Mecanismo Python que ingere todos os logs dos coletores, normaliza eventos para um esquema comum e executa correlação baseada em regras e com pontuação de risco em todos os fluxos de dados. Três programas:
Definidas por meio de análise de equipe vermelha em várias rondas (veja Documentação). Implementadas na Fase 7.
Todos os coletores usam um sistema de severidade consistente de quatro níveis:
Todos os logs seguem um formato consistente para compatibilidade com o analisador Python:``` [yyyy-MM-dd HH:mm:ss] [SEVERITY] Event details
**Estrutura do repositório:**```
home_SOC_suite/
├── Analysts/ — PowerShell analyst scripts
├── Collectors/ — PowerShell collector scripts
├── Dashboard/ — Flask single-page SOC dashboard (Phase 8)
│ ├── app.py — Flask server, all routes, process detection, DB reads
│ ├── Launch_Dashboard.ps1 — Launcher: checks if Flask running, starts it, opens browser
│ ├── templates/
│ │ └── index.html — Single-page dashboard layout
│ └── static/
│ ├── style.css — Dark terminal aesthetic, severity colours, bar graph tiers
│ └── dashboard.js — All polling, Start Day / End Day sequence, session alert counter
├── Engine/ — Python correlation engine
│ ├── engine.py — Main loop and orchestration
│ ├── log_parser.py — Collector log ingestion
│ ├── normalizer.py — Event normalisation to canonical schema
│ ├── correlator.py — Correlation rules engine
│ ├── alert_manager.py — Alert deduplication, flood detection, log writing
│ ├── db.py — SQLite operations (batch ingest, query, retention)
│ ├── health_db.py — Heartbeat SQLite store (collector_status, heartbeats tables)
│ ├── config.py — All thresholds and time windows in one place
│ ├── test_parser.py — Log parser test suite (7 tests)
│ ├── test_normalizer.py — Normaliser test suite (32 tests)
│ └── test_correlator.py — Correlator test suite (135 tests)
└── Documentation/ — Research documents, red team analysis, and dashboard screenshots
Gerado em tempo de execução (não rastreado no repositório):``` Logs/ — Active collector log files │ └── Archives/ — 7-day rotated log archives Reports/ — Weekly analyst report output Config/ — Baseline JSON files and Sysmon config Engine/hocsoc.db — SQLite operational database Engine/hocsoc_health.db — Heartbeat and collector status store (engine correlation use only)
---
## Idiomas de SO Suportados
O Steward detecta automaticamente o caminho do contador de desempenho da CPU correto para os seguintes idiomas do SO:
| Idioma | Caminho do Contador |
|---|---|
| Inglês | \Process(*)\% Processor Time |
| Alemão | \Prozess(*)\Prozessorzeit (%) |
| Francês | \Processus(*)\% temps processeur |
| Espanhol | \Proceso(*)\% de tiempo de procesador |
| Italiano | \Processo(*)\% Tempo processore |
| Português | \Processo(*)\% de Tempo do Processador |
| Russo | \Процесс(*)\% загруженности процессора |
| Chinês (Simpl.) | \Process(*)\% Processor Time (geralmente Inglês) |
Para adicionar suporte a outro idioma, adicione o caminho do contador localizado ao array `$PathsToTry` na função `Get-WorkingCounterPath` no `Steward.ps1`.
---
## Documentação e Pesquisa
A pasta `Documentation/` contém o registro completo de pesquisa e planejamento que orientou o design deste conjunto de ferramentas. O conjunto foi construído de forma adversarial — cada camada foi planejada contra um modelo de ameaça antes de ser construída e testada contra uma análise da equipe vermelha antes de iniciar a próxima camada.
| Documento | Propósito |
|---|---|
| `home_soc_pre_coding_architecture_guide.pdf` | Estrutura de decisão pré-codificação. Modelo de dados canônico, modelo de confiança, ciclo de vida da linha de base, estratégia de teste e oportunidades de validação entre coletores. Escrito antes de uma única linha de código. |
| `Home_Soc_Architecture_And_Engine_Design.pdf` | Especificação da arquitetura alvo. Design do mecanismo Python de três programas, esquema SQLite, modelo de detecção híbrido (regras determinísticas + pontuação de risco), lógica de promoção de alertas. |
| `HomSOC_Implementation_Guide.pdf` | Plano de construção fase por fase. Código esqueleto para todos os coletores, cronograma de trabalho semanal, padrões de referência rápida do PowerShell. O manual de construção para a camada PowerShell. |
| `RedTeam_Analysis_HomSOC_Final.pdf` | Referência principal da equipe vermelha. 11 rodadas adversariais (Claude + Gemini + simulações de engajamento ao vivo), todas as 26 regras de correlação com lógica de detecção completa, descobertas de bypass e mitigações aplicadas à construção. |
| `Home_SOC_Red_Team_Analysis_Pro.pdf` | Equipe vermelha arquitetural. 11 cenários de ataque visando fraquezas estruturais: envenenamento da linha de base, bypass de correlação, inundação de ruído, supressão de coletor, adulteração de arquivos, injeção de log, ataques de repetição e abuso de identidade. |
| `Home_SOC_Red_Team_Whitepaper.pdf` | Resumo executivo. Tabela completa de cenários de ataque, comparação do sistema (linha de base vs. endurecido), principais melhorias arquiteturais e visão geral do design do modelo de detecção. |
---
## Principais Recursos
- **Design adversarial** — 48 regras de correlação definidas por meio de análise de equipe vermelha em várias rodadas antes da construção do mecanismo Python. A lógica de detecção é fundamentada em cadeias de ataque reais, não em cenários hipotéticos
- **Coleta de linha de base comportamental** — todos os coletores constroem linhas de base ao longo do tempo, permitindo detecção de anomalias em relação ao normal observado, em vez de regras estáticas
- **Monitoramento de geolocalização** — conexões de saída, conexões de entrada, IPs de origem de autenticação e conexões DoH rastreados por país com alerta TELEMETRY_GAP em falhas de geo
- **Identificação de processos** — cada evento de rede, porta, processo e autenticação registrado com o caminho completo do processo, detectando ataques de disfarce e LOLBin
- **Autoproteção do conjunto** — Warden monitora todos os scripts e configurações via SHA256 FIM com uma cadeia de proteção de três camadas: integridade do manifesto, tarefa agendada externa e monitoramento de tarefas CityGuard
- **Lista de permissões de confiança zero** — todas as listas de permissões começam vazias. A coleta da linha de base de 30 dias precede qualquer concessão de exceção
- **Registro etiquetado por gravidade** — entradas de log estruturadas projetadas para compatibilidade com o parser Python e integração futura com SIEM
- **Rotação de log de 7 dias** — arquivamento automático com verificação SHA256 e verificações de integridade da cadeia de hash do arquivo nos momentos da manhã/noite via Auditor.ps1
- **Compatibilidade com Windows em vários idiomas** — caminhos do contador de desempenho detectados automaticamente em 8 idiomas do SO na inicialização
- **Painel SOC de página única** — Flask com visibilidade ao vivo, substituindo todas as janelas individuais do PowerShell. Inclui inicializador do conjunto (Iniciar Dia / Finalizar Dia), monitor de recursos ao vivo do Steward, feed de conexão do Sentinel, pontos de pulsação de três estados (verde ativo / âmbar não iniciado / vermelho inativo — lidos diretamente dos arquivos JSON de saúde do coletor, independentes do estado do mecanismo), cartões de evento SUSPEITO/CRÍTICO, feed de alerta do mecanismo rolável, contador de alertas de sessão e geração de relatório semanal com um clique. Finalizar Dia para todos os coletores e executa o bookend noturno do Auditor — um botão Encerrar Painel aparece para finalizar o processo Flask de forma limpa. A aba do navegador deve ser fechada manualmente (os navegadores não expõem uma API de fechamento para processos externos)
---
## Estado Atual — Fase 8 Concluída
O mecanismo de correlação Python está construído e em execução ao vivo contra todos os 12 coletores, incluindo SysmonWatcher (eventos de nível de kernel do Sysmon).
**Pipeline do mecanismo:**
`log_parser.py` → `normalizer.py` → `correlator.py` → `alert_manager.py`
Todas as etapas de ingestão, normalização e correlação usam transações SQLite em lote.
174 testes em três conjuntos de testes — todos aprovados.
**Regras implementadas:** 1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 13, 16, 17, 18, 21, 22, 41, 42,
43, 44, 45, 46, 47, 48 (correlação de camada 1 de evento único e camada 2 de janela) e Regras 28–39
(eventos de kernel do Sysmon via SysmonWatcher). Regras 12, 14, 15, 20 adiadas para a Camada 4 (exigem dados de linha de base de 30 dias). Regras 23, 24, 25 bloqueadas até coletores especializados.
**Modelo de detecção:** Híbrido — regras determinísticas para cadeias de ataque claras,
pontuação de risco para sinais fracos cumulativos, alertas de visibilidade para silêncio do coletor
e degradação da qualidade da ingestão.
**Próximas fases:**
| Fase | Programa | Status |
|---|---|---|
| 8 | Painel SOC — Flask visibilidade ao vivo de página única | Concluída |
| 9 | Mecanismo Forense — investigação pós-evento, banco de evidências somente para adição | Planejada |
| 9 | Painel Forense — descobertas resumidas, geração de relatórios, navegação de evidências | Planejada |
Veja [`roadmap.md`](https://github.com/nate-ryan-7690/home_soc_suite/blob/HEAD/roadmap.md) para a linha do tempo completa de desenvolvimento.
---
## Alertas Conhecidos Barulhentos — Antes do Hardening
Em uma instalação nova, vários tipos de alerta dispararão regularmente até que o hardening específico da máquina seja aplicado. São esperados e não representam detecções reais.
| Coletor | Alerta | Causa |
|---|---|---|
| Sentinel | Violação ambiental CRÍTICA | Qualquer software de terceiros instalado fora dos caminhos de zona confiável padrão (Windows, Arquivos de Programas) — clientes de sincronização em nuvem, aplicativos de comunicação e utilitários de fornecedores que instalam em AppData são fontes comuns |
| Sentinel | TELEMETRY_GAP SUSPEITO | Endereços IPv6 loopback e link-local falham na pesquisa de geolocalização — corrigido na versão atual |
| SysmonWatcher | SUSPEITO/CRÍTICO nas Regras 31, 33, 34 | Antivírus e software de segurança de endpoint realizam leituras LSASS, leituras brutas de disco e carregam DLLs de caminhos graváveis pelo usuário como parte da operação normal |
| SysmonWatcher | SUSPEITO na Regra 28 | Ferramentas de desenvolvimento que se anexam a processos do navegador para depuração acionarão a regra de anexação do depurador do navegador |
| Bulwark | Falhas GeoIP SUSPEITAS | Conexões em intervalos IP privados e reservados não podem ser geolocalizadas — produz TELEMETRY_GAP até ser colocado na lista de permissões |
| Bloodhound | Detecção DGA SUSPEITA | Consultas DNS de curta duração ou com baixa contagem de amostras acionam verificações de entropia antes que a linha de base móvel se estabilize |
| Warden | MANIFEST_MISSING SUSPEITO | Nenhum manifesto FIM existe na primeira execução — construa com `.\Warden.ps1 -BuildManifest` após a configuração inicial |
| Warden | COLLECTOR_DOWN SUSPEITO | Coletores ainda não implantados não possuem arquivo de pulsação — esperado até que o conjunto completo esteja em execução |
| DoH_Detector | CRÍTICO para DoH do navegador | Navegadores configurados para usar DNS-over-HTTPS disparam até serem adicionados à lista de processos permitidos |
O hardening específico da máquina (listas de processos confiáveis, listas de permissões de caminhos, entradas conhecidas como seguras) é aplicado localmente e não está incluído neste repositório.
---
## Notas
- Defina `$RootPath` em cada script para a pasta onde você instalou o Conjunto SOC.
O padrão é `Desktop\SOC`
- Scripts exigem política de execução do PowerShell definida como Bypass
- Scripts de coletor exigem elevação de Administrador para visibilidade total do sistema
- Scripts de analista executam como usuário padrão
- Geolocalização fornecida pelo nível gratuito do ip-api.com
- O log de eventos do DNS Client deve ser ativado antes de executar o Bloodhound.ps1:
`wevtutil sl "Microsoft-Windows-DNS-Client/Operational" /e:true`
---
## Contexto de Aprendizado
Construído durante o treinamento de reciclagem profissional para Fachinformatiker Anwendungsentwicklung, Alemanha 2026.
Visando uma carreira em defesa cibernética e inteligência de ameaças.
Construído com assistência de IA como ferramenta de aprendizado. Cada decisão de design,
sessão de depuração e escolha arquitetural foi conduzida pelo desenvolvedor
com total compreensão dos conceitos subjacentes.
| Programa | Fase | Função |
|---|
| Mecanismo de Correlação | 7 — completa | Ingestão, normalização, correlação, alerta (armazenamento operacional SQLite) |
| Painel SOC | 8 — completa | Visibilidade ao vivo — saúde dos coletores, alertas, cadeias de evidências (Flask) |
| Mecanismo Forense | 9 — planejada | Investigação pós-evento — super timelines, linhagem de processos, análise de beacon, auditorias de persistência, banco de dados de evidências somente anexação |
| Painel Forense | 9 — planejada | Conclusões forenses resumidas — status codificado por cores, geração de relatórios, navegação de evidências |
| Fase | Script | Apelido | Função |
|---|
| 1 | Sentinel.ps1 | Vigia da Rede | Conexões TCP de saída com geolocalização, verificação de caminho do processo e rastreamento cumulativo de transferência |
| 1 | Bulwark.ps1 | Vigília Noturna | Portas de escuta de entrada — diff de linha de base, detecção de portas novas/fechadas, anomalias de geolocalização |
| 1 | Steward.ps1 | Intendente | CPU, RAM e I/O de disco por processo usando contadores de desempenho do Windows com detecção automática de 8 idiomas |
| 1 | CityGuard.ps1 | Guarda da Cidade | Adições, exclusões e modificações de tarefas agendadas — detecção de alterações de ação e gatilho |
| 1 | Watchman.ps1 | Vigia | Eventos de energia — inicialização, suspensão, despertar, desligamento inesperado e atividade fora do horário comercial |
| 2A | Registry_Warden.ps1 | — | Chaves de execução do registro, RunOnce, linha de base e diff de Serviços, verificação de integridade do RID do SAM |
| 2B | Harbinger.ps1 | — | Monitor de criação de processo orientado a eventos WMI/CIM — detecção de caminho de alto risco, rastreamento de processo pai |
| 3 | Bloodhound.ps1 | — | Monitor de consultas DNS — detecção de DGA via entropia de Shannon, sinalização de registros TXT, detecção de pico de volume ICMP |
| 4 | Warden.ps1 | — | Vigia da suite — FIM SHA256 de scripts, regressão de tamanho de log, saúde dos coletores, flag de manutenção, tarefa agendada de autovigilância |
| 5 | SecEventLog.ps1 | — | Log de Eventos de Segurança do Windows — anomalias de logon, manipulação de contas, escalonamento de privilégios, instalação de serviços, detecção de força bruta |
| 6 | DoH_Detector.ps1 | — | Detector de evasão DNS-over-HTTPS — conexões TCP para 28 IPs de resolvers DoH conhecidos a partir de processos não autorizados |
| 7 | SysmonWatcher.ps1 | — | Monitor de eventos em nível de kernel do Sysmon — injeção de processo, acesso a LSASS, leituras de disco bruto, carregamentos de drivers não assinados, persistência WMI e anexação de depurador de navegador (22 IDs de evento) |
| Script | Apelido | Função |
|---|
| Investigator.ps1 | Relator de Auditoria | Análise semanal dos logs de conexão de saída do Sentinel |
| Crow.ps1 | Comandante da Vigília | Análise semanal dos logs de porta de entrada do Bulwark |
| Ledger.ps1 | Meistre | Análise semanal dos logs de recurso do Steward com detecção de tendência de RAM |
| Castellan.ps1 | Castelão | Análise semanal dos logs de tarefa agendada do CityGuard |
| Auditor.ps1 | — | Auditoria de integridade bookend matinal/noturna — verificação SHA256 de logs, validação da cadeia de hash do arquivo |
| # | Regra | Severidade | Fontes |
|---|
| 1 | Suspeita de Exfiltração de Dados | ALTA | Steward + Sentinel |
| 2 | Suspeita de Beacon C2 | ALTA | Sentinel + Bulwark |
| 3 | Persistência + Chamada C2 | CRÍTICA | CityGuard + Sentinel |
| 4 | Intrusão Fora do Horário | CRÍTICA | Watchman + Sentinel |
| 5 | Preparação de Dados | ALTA | Bulwark + Steward |
| 6 | Atividade de Rede LOLBin | CRÍTICA | Sentinel |
| 7 | Suspeita de Process Hollowing | CRÍTICA | Harbinger + Sentinel |
| 8 | Suspeita de Evasão DoH | CRÍTICA | DoH_Detector |
| 9 | Suspeita de Persistência WMI | ALTA | Harbinger + CityGuard |
| 10 | Manipulação de Conta | CRÍTICA | SecEventLog |
| 11 | Padrão de Exfiltração em Ráfaga | ALTA | Sentinel |
| 12 | Processo Persistente Sublimiar | SUSPEITO | Sentinel + Steward |
| 13 | Suspeita de Acesso Inicial | CRÍTICA | Harbinger + Sentinel |
| 14 | Anomalia de Binário Confiável | SUSP→CRIT | Sentinel |
| 15 | Detector de Flutuação Estatística | ALTA | Sentinel |
| 16 | Violação de Integridade Contextual | CRÍTICA | Harbinger + Sentinel |
| 17 | Sequestro de Identidade / RID | CRÍTICA | Registry_Warden + SecEventLog |
| 18 | Saúde do Mecanismo de Correlação | MÉDIA | Python Core |
| 19 | Autoproteção / FIM de Script | CRÍTICA | Warden |
| 20 | Deriva Temporal Estatística | MÉDIA | Steward + Sentinel |
| 21 | Bloqueio de Interpretador / BYOI | ALTA | Harbinger |
| 22 | Anomalia de API de Nuvem | ALTA | Sentinel |
| 23 | Detector de Injeção HID | CRÍTICA | Eventos de Dispositivo WMI |
| 24 | Gêmeo Maligno / Fantasma WiFi | CRÍTICA | Monitor de Rede |
| 25 | Ladrão de Foco / Sequestro de Janela | ALTA | Win32 API |
| 26 | Verificação de Integridade de Visita | ALTA | Todos os coletores |
| 27 | Acesso Inicial Atrasado | CRÍTICA | Harbinger + Sentinel (lista de observação SQLite) |
| 28 | Anexação de Depurador de Navegador | CRÍTICA | SysmonWatcher (ID de Evento 10) |
| 29 | Injeção de Processo no Kernel | CRÍTICA | SysmonWatcher (ID de Evento 8) |
| 30 | Carregamento de Driver Não Assinado | CRÍTICA | SysmonWatcher (ID de Evento 6) |
| 31 | Carregamento de Imagem Suspeito | SUSPEITO | SysmonWatcher (ID de Evento 7) |
| 32 | Associação de Assinatura WMI | CRÍTICA | SysmonWatcher (IDs de Evento 19/20/21) |
| 33 | Suspeita de Acesso a LSASS | CRÍTICA | SysmonWatcher (ID de Evento 10) |
| 34 | Leitura de Disco Bruto | CRÍTICA | SysmonWatcher (ID de Evento 9) |
| 35 | Arquivo Executável Criado | SUSPEITO | SysmonWatcher (ID de Evento 11) |
| 36 | Provedor AMSI Adulterado | CRÍTICA | SysmonWatcher (ID de Evento 12) |
| 37 | Pipe Nomeado Suspeito | SUSPEITO | SysmonWatcher (IDs de Evento 17/18) |
| 38 | Executável Baixado | ALTA | SysmonWatcher (ID de Evento 15) |
| 39 | Process Hollowing Confirmado | CRÍTICA | SysmonWatcher (ID de Evento 25) |
| 40 | Carga de CPU Sublimiar Persistente | SUSPEITO | Steward + Sentinel |
| 41 | Exploração de Janela Cega | ALTA/CRÍTICA | Mecanismo Python (coletor DOWN + eventos simultâneos) |
| 42 | Supressão Coordenada de Coletores | CRÍTICA | Mecanismo Python (≥2 coletores simultaneamente DOWN) |
| 43 | Geração Inesperada de Mecanismo de Script | SUSPEITO | Harbinger (pai conhecido-ruim → mecanismo de script) |
| 44 | Script de Caminho de Alto Risco | ALTA | Harbinger (43 + binário do mecanismo em caminho gravável pelo usuário) |
| 45 | Chamada de Rede do Mecanismo de Script | CRÍTICA | Harbinger + Sentinel (43 + conexão de saída) |
| 46 | Cadeia Completa de Execução de Supply-Chain | CRÍTICA | Harbinger + Sentinel (pai ruim + drop + callback) |
| 47 | Execução Ofuscada / Codificada | ALTA | Harbinger (combinação -EncodedCommand / Hidden+Bypass) |
| 48 | Par Pai-Filho Conhecido-Ruim | CRÍTICA | Harbinger (pares específicos de alta confiança, uso legítimo zero) |
| Nível | Cor | Significado |
|---|
| OK | Verde | Corresponde à linha de base conhecida, nenhuma ação necessária |
| DESCONHECIDO | Amarelo | Ainda não baselado, monitorar por padrões |
| SUSPEITO | Amarelo Escuro | Anomalia detectada, investigar |
| CRÍTICO | Vermelho | Limiar ultrapassado, revisão imediata |