Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
whids — Windows EDR с движком обнаружения на основе Gene, сбором артефактов в реальном времени, интеграцией с Sysmon и REST API для управления конечными точками, правилами и рабочими процессами реагирования на инциденты. | Kitploit
Инструменты/GitHubGitHub/0xrawsec/whids
ФорензикаРеагирование на Инциденты
GitHub0xrawsec/whids

whids

Windows EDR с движком обнаружения на основе Gene, сбором артефактов в реальном времени, интеграцией с Sysmon и REST API для управления конечными точками, правилами и рабочими процессами реагирования на инциденты.

РепозиторийСайт
1.3k1503 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ВАЖНО: этот README и другая документация не обновлены, чтобы отражать изменения, внесенные в последние бета-версии (так как произошло много изменений). Всё это будет обновлено со временем, когда выйдет стабильная версия (см. Дорожная карта до следующего релиза). Не стесняйтесь запускать бета-версии самостоятельно и задавать вопросы, если вам нужна помощь.

logo

Slack Coverage Latest Commit Latest Release Downloads License

Что

EDR со сбором артефактов, управляемым обнаружением. Движок обнаружения построен на основе предыдущего проекта Gene, специально разработанного для сопоставления событий Windows с заданными пользователем правилами.

Что вы имеете в виду под "сбором артефактов, управляемым обнаружением"?

Это означает, что предупреждение может напрямую запустить сбор некоторых артефактов (файл, реестр, память процесса). Таким образом вы точно собираете артефакты как можно быстрее (почти в реальном времени).

Вся эта работа была выполнена в мое свободное время в надежде, что она поможет другим людям. Надеюсь, она вам понравится. Если я не получу финансирование для дальнейшего развития этого проекта, я продолжу его развивать на основе наилучших усилий. Я сделаю все возможное, чтобы вовремя исправлять проблемы и предоставлять обновления. Не стесняйтесь открывать вопросы, чтобы улучшить этот проект и поддерживать его жизнь.

Зачем

  • Предоставить сообществу Open Source EDR
  • Обеспечить прозрачность правил обнаружения, чтобы аналитики понимали, почему сработало правило
  • Предоставить мощные примитивы обнаружения через гибкий движок правил
  • Оптимизировать процессы реагирования на инциденты, значительно сокращая время между обнаружением и сбором артефактов

Как

big-picture

Примечание: EDR-агент может запускаться автономно (без подключения к EDR-менеджеру)

Что нужно знать

  • Работает только в Windows с использованием журналов ETW
  • Опирается на Sysmon для всей тяжелой работы (компонент ядра)
  • Очень мощный и настраиваемый движок обнаружения (на базе gene)
  • Создан специалистом по реагированию на инциденты для всех специалистов по реагированию с целью облегчить их работу
  • Низкое потребление ресурсов -> отсутствие внедрения в процессы
  • Может сосуществовать с любым антивирусным продуктом (рекомендуется запускать вместе с MS Defender)
  • Предназначен для высокой пропускной способности. Легко обогащает и анализирует до 15 миллионов событий в день на конечной точке без влияния на производительность. Удачи в достижении этого с SIEM.
  • Легко интегрируется с другими инструментами (Splunk, ELK, MISP ...)
  • Интегрирован с фреймворком ATT&CK
  • Имеется мощный административный API для упрощения управления крупными развертываниями (пока без графического интерфейса)

Установка

Требования

  1. Установите Sysmon
  2. Настройте Sysmon
    • Оптимизированные конфигурации Sysmon можно найти здесь
    • Обязательна регистрация любых событий ProcessCreate и ProcessTerminate
  3. Запомните путь к вашему бинарному файлу Sysmon, так как он понадобится позже

Примечание: фильтрация событий может быть выполнена на 100% с помощью правил Gene, поэтому не утруждайте себя созданием сложной конфигурации Sysmon.

Рекомендации перед установкой

Чтобы получить максимум от WHIDS, возможно, вы захотите улучшить свою политику ведения журналов.

  • Включите ведение журнала модулей PowerShell
  • Аудит создания служб: gpedit.msc -> Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\System\Audit Security System Extension -> Включить
  • Включите аудит файловой системы. Sysmon предоставляет только события FileCreate при создании новых файлов, поэтому если вы хотите/нуждаетесь в регистрации других типов доступа (чтение, запись и т.д.), вам необходимо включить аудит ФС.
    1. gpedit.msc -> Computer Configuration\Windows Settings\Security Settings\Advanced Audit Policy Configuration\System Audit Policies\Object Access\Audit File System -> Включить
    2. Щелкните правой кнопкой мыши по любой папке -> Свойства -> Безопасность -> Дополнительно -> Аудит -> Добавить
      1. Select a principal (укажите имя пользователя/группы, для которой вы хотите включить аудит). Укажите группу Все, если хотите регистрировать доступ от любого пользователя.
      2. Apply this to используется для выбора области применения этой политики аудита начиная с выбранной папки
      3. Basic permissions выберите типы доступа, для которых вы хотите генерировать журналы
      4. Подтвердите
    3. Журналы аудита файловой системы появятся в канале журнала Security
  • Если вы хотите, чтобы антивирус работал на ваших конечных точках, оставьте , во-первых, потому что это хороший антивирус, а также потому, что он регистрирует предупреждения в , который отслеживается EDR.

Агент EDR на конечной точке (Whids.exe)

В этом разделе рассматривается установка агента на конечной точке.

  1. Загрузите и распакуйте последний релиз WHIDS https://github.com/0xrawsec/whids/releases
  2. Запустите manage.bat от имени администратора
  3. Запустите установку, выбрав соответствующий пункт
  4. Проверьте, что файлы были созданы в каталоге установки
  5. Отредактируйте файл конфигурации, выбрав соответствующий пункт в manage.bat или используя ваш любимый текстовый редактор
  6. Пропустите этот шаг, если работаете с подключением к менеджеру, так как правила будут обновляться автоматически. Если в каталоге правил ничего нет, инструмент будет бесполезен, поэтому убедитесь, что там есть несколько правил gene. Некоторые правила поставляются с WHIDS, и вам будет предложено выбрать, хотите ли вы их установить. Если вы хотите получить самые актуальные правила, вы можете взять их здесь (берите скомпилированные)
  7. Запустите службы из соответствующего пункта в manage.bat или просто перезагрузите компьютер (предпочтительный вариант, иначе некоторые поля обогащения будут неполными, что приведет к ложным срабатываниям)
  8. Если вы настроили менеджер, не забудьте запустить его, чтобы получать предупреждения и дампы

Примечание: Во время установки служба Sysmon будет сделана зависимой от службы WHIDS, чтобы мы были уверены, что EDR запускается до того, как Sysmon начнет генерировать события.

Менеджер EDR

Менеджер EDR может быть установлен на нескольких платформах, предварительно собранные бинарные файлы предоставляются для Windows, Linux и Darwin.

  1. Создайте TLS-сертификат, если необходимо для HTTPS-соединений
  2. Создайте файл конфигурации (есть аргумент командной строки для генерации базовой конфигурации)
  3. Запустите бинарный файл

Примеры конфигурации

Пожалуйста, посетите doc/configuration.md

Дополнительная документация

  • Документация REST API менеджера конечных точек
  • Как писать правила
  • Получение правил обнаружения EDR
  • Обзор обогащения событий

Известные проблемы

  • Не работает должным образом при запуске с сетевой папки, смонтированной как сетевой диск (в этом случае whids не может идентифицировать себя и, таким образом, создает лишний шум). Пример: если \\vbox\test смонтирован как диск Z:, запуск Z:\whids.exe не сработает, в то время как запуск \\vbox\test\whids.exe сработает.

Дорожная карта до следующего релиза

  • найти новое название для проекта, потому что все согласны, что текущее отстой
  • лучшая интеграция sysmon (конфигурация, развертывание, обновление)
  • конфигурация конечной точки из менеджера
  • управление инструментарием (обновление, установка), как OSQuery
  • рефакторинг кода и оптимизация
  • реализовать монитор производительности
  • избавиться от любой конфигурации на диске
  • реализовать возможности управления IOC
  • поддержка ETW
  • автоматическая документация (OpenAPI) и тестирование API менеджера
  • предоставлять информацию о системе конечной точки в менеджере
  • реализовать действенные правила
  • предоставить управление файлами-канарейками
  • встроенные команды для выполнения конечными точками
  • предоставлять отчеты по реагированию на инциденты о конечных точках

Журнал изменений

v1.7

  • Новый административный HTTP API со следующими функциями:
    • Управление конечными точками (список, создание, удаление)
    • Получение базовой статистики о менеджере
    • Выполнение команд на конечных точках и получение результатов
      • Можно помещать файлы перед выполнением, чтобы выполнять бинарники/скрипты, отсутствующие на конечной точке. Сброшенные файлы удаляются после выполнения команды.
      • Можно извлекать файлы (после выполнения команды) для получения результатов команды
    • Сбор файлов с конечных точек для криминалистических целей
    • Изоляция / снятие изоляции конечных точек путем ограничения любого сетевого трафика, кроме связи с менеджером.
    • Запрос журналов конечных точек
    • Запрос предупреждений конечных точек
    • Опорная точка по временной метке и получение журналов/предупреждений вокруг этой временной опоры
    • Доступ к отчету о конечной точке
      • Оценка (относительно каждой среды), позволяющая сортировать конечные точки и выявлять те, которые ведут себя иначе, чем другие.
      • Предупреждения / TTPs, наблюдаемые за заданный промежуток времени
    • Управление правилами (список, создание, обновление, сохранение, удаление)
  • Интеграция с Sysmon v12 и v13
    • Интеграция событий ClipboardData
      • Помещение содержимого данных буфера обмена внутрь события, чтобы разрешить создание правил на основе содержимого буфера обмена
    • Интеграция событий ProcessTampering
      • Обогащение события оценкой различий между секцией .text на диске и в памяти
  • Реализована привязка сертификата на клиенте для повышения безопасности канала связи между конечными точками и сервером управления
  • Возможности фильтрации журналов, позволяющие собирать контекстные события. Фильтрация журналов достигается созданием правил фильтрации Gene (см. Документацию Gene).
  • Файлы конфигурации в формате TOML для лучшей читаемости
  • Лучшая защита каталога установки

Связанные работы

  • EDR на основе Sysmon, написанный на PowerShell: https://github.com/ion-storm/sysmon-edr
  • Comodo Open Source EDR с компонентами пользователя и ядра: https://github.com/ComodoSecurity/openedr
  • Sysmon X: https://github.com/marcosd4h/sysmonx

Спонсоры

Tines

GitHub: https://github.com/tines Веб-сайт: https://www.tines.com/ Twitter: @tines_io

Скачать инструмент
Microsoft Defender
выделенном канале журнала
Microsoft-Windows-Windows Defender/Operational
  • общее улучшение API менеджера
  • предоставить потоки событий, чтобы клиент мог получать события в реальном времени
  • стандартизировать HTTP-заголовки
  • предоставить библиотеку Python для взаимодействия с менеджером EDR (https://github.com/0xrawsec/pywhids)