
Программное обеспечение для активной защиты и EDR, предназначенное для усиления Blue Teams

BLUESPAWN помогает синим командам отслеживать системы в реальном времени против активных атакующих, выявляя аномальную активность.
BLUESPAWN — это инструмент активной защиты и обнаружения и реагирования на конечных точках, что означает, что он может использоваться защитниками для быстрого обнаружения, идентификации и устранения вредоносной активности и вредоносных программ в сети.
Хотите помочь сделать BLUESPAWN еще более эффективным в поиске и остановке вредоносных программ? Присоединяйтесь к нам на сервере Discord BLUESPAWN и помогайте с разработкой или просто предлагайте функцию или сообщайте об ошибке. Опыт не требуется — нет лучшего способа научиться разработке или безопасности, чем просто окунуться в дело!
Если вы хотите помочь с кодом, вы можете начать с ознакомления с нашей страницей в вики по настройке среды разработки. Пожалуйста, не стесняйтесь обращаться к нам в Discord, если возникнут проблемы при настройке! Мы обычно отслеживаем ошибки и новые функции через Issues и координируемся в чате при выполнении любой работы по разработке.
Мы создали и открыли исходный код этого проекта по ряду причин, включая следующие:
Посетите эту карту, чтобы увидеть текущие возможности покрытия
Примечание: BLUESPAWN находится в активной альфа-разработке, поэтому многие функции могут работать не так, как ожидается, а обнаружения могут быть слишком узкими или генерировать много ложных срабатываний.
Примечание 2: BLUESPAWN в большинстве случаев предназначен для использования специалистом по безопасности, и поэтому иногда будет обнаруживать невредоносную активность. Хотя BLUESPAWN помогает быстро выявлять потенциально плохие вещи, он ожидает, что пользователь использует доступную информацию для принятия окончательного решения.
.\BLUESPAWN-client-x64.exe --help
.\BLUESPAWN-client-x64.exe --mitigate --action=audit

.\BLUESPAWN-client-x64.exe --hunt -a Cursory --log=console,xml

.\BLUESPAWN-client-x64.exe --monitor -a Cursory --log=console,xml

BLUESPAWN состоит из 3 основных режимов, перечисленных ниже. Некоторые из этих модулей имеют подмодули (которые могут быть еще не созданы в кодовой базе), как указано ниже, и все они находятся на разных стадиях планирования, исследований и разработки. Кроме того, они поддерживаются рядом других модулей.
Hunt (Ищет доказательства вредоносного поведения)
Mitigate (Снижает уязвимости, применяя параметры безопасности)
Monitor (Непрерывно отслеживает систему на предмет потенциально вредоносного поведения)
Scan (Используется для оценки элементов, выявленных при поиске, и принятия решения о том, является ли он подозрительным/вредоносным ПО)
User (Содержит main программы, IOBase и другие подобные функции)
Util (Содержит набор модулей, поддерживающих основные операции)
Вот некоторые места, где вы могли слышать о проекте :)
DEFCON 28 Blue Team Village - Обзор, Слайды
National Collegiate Cyber Defense Competition, 2020 Red Team Debrief - Youtube
Научная статья BLUESPAWN в UVA - Статья, DOI 10.18130/v3-b1n6-ef83
Если у вас есть вопросы, комментарии или предложения, пожалуйста, не стесняйтесь отправлять нам письмо на [email protected] или напишите нам на сервере Discord BLUESPAWN.
Основной код BLUESPAWN лицензирован в соответствии с GNU General Public License (GPL) v3.0.
Обратите внимание, что проект интегрирует несколько других библиотек для предоставления дополнительных функций/обнаружений. Одной из них является signature-base Флориана Рота, лицензированная в соответствии с Creative Commons Attribution-NonCommercial 4.0 International License. Правила YARA из этого проекта интегрированы в стандартную сборку без каких-либо изменений. Для использования BLUESPAWN в коммерческих целях необходимо удалить все, что находится под строкой "Non-Commercial Only" в этом файле и перекомпилировать проект.
Сделано с ❤️ командой UVA Cyber Defense и другими замечательными людьми из основной команды разработчиков, перечисленными ниже
Спасибо всем людям, перечисленным ниже, за их вклад в BLUESPAWN!
Хотите помочь? Взгляните на текущие Issues, добавьте идеи для новых функций, напишите код и создайте pull request!
Мы хотим выразить особую благодарность следующим проектам, которые помогли нам создать BLUESPAWN: