
Программное обеспечение для активной защиты и EDR, предназначенное для усиления Blue Teams

BLUESPAWN помогает синим командам отслеживать системы в реальном времени против активных атакующих, выявляя аномальную активность.
BLUESPAWN — это инструмент активной защиты и обнаружения и реагирования на конечных точках, что означает, что он может использоваться защитниками для быстрого обнаружения, идентификации и устранения вредоносной активности и вредоносных программ в сети.
Хотите помочь сделать BLUESPAWN еще более эффективным в поиске и остановке вредоносных программ? Присоединяйтесь к нам на сервере Discord BLUESPAWN и помогайте с разработкой или просто предлагайте функцию или сообщайте об ошибке. Опыт не требуется — нет лучшего способа научиться разработке или безопасности, чем просто окунуться в дело!
Если вы хотите помочь с кодом, вы можете начать с ознакомления с нашей страницей в вики по настройке среды разработки. Пожалуйста, не стесняйтесь обращаться к нам в Discord, если возникнут проблемы при настройке! Мы обычно отслеживаем ошибки и новые функции через Issues и координируемся в чате при выполнении любой работы по разработке.
Мы создали и открыли исходный код этого проекта по ряду причин, включая следующие:
Посетите эту карту, чтобы увидеть текущие возможности покрытия
Примечание: BLUESPAWN находится в активной альфа-разработке, поэтому многие функции могут работать не так, как ожидается, а обнаружения могут быть слишком узкими или генерировать много ложных срабатываний.
Примечание 2: BLUESPAWN в большинстве случаев предназначен для использования специалистом по безопасности, и поэтому иногда будет обнаруживать невредоносную активность. Хотя BLUESPAWN помогает быстро выявлять потенциально плохие вещи, он ожидает, что пользователь использует доступную информацию для принятия окончательного решения.
.\BLUESPAWN-client-x64.exe --help
.\BLUESPAWN-client-x64.exe --mitigate --action=audit

.\BLUESPAWN-client-x64.exe --hunt -a Cursory --log=console,xml

.\BLUESPAWN-client-x64.exe --monitor -a Cursory --log=console,xml

BLUESPAWN состоит из 3 основных режимов, перечисленных ниже. Некоторые из этих модулей имеют подмодули (которые могут быть еще не созданы в кодовой базе), как указано ниже, и все они находятся на разных стадиях планирования, исследований и разработки. Кроме того, они поддерживаются рядом других модулей.
Hunt (Ищет доказательства вредоносного поведения)
Mitigate (Снижает уязвимости, применяя параметры безопасности)
Monitor (Непрерывно отслеживает систему на предмет потенциально вредоносного поведения)
Scan (Используется для оценки элементов, выявленных при поиске, и принятия решения о том, является ли он подозрительным/вредоносным ПО)
User (Содержит main программы, IOBase и другие подобные функции)
Util (Содержит набор модулей, поддерживающих основные операции)
Вот некоторые места, где вы могли слышать о проекте :)
DEFCON 28 Blue Team Village - Обзор, Слайды
National Collegiate Cyber Defense Competition, 2020 Red Team Debrief - Youtube
Научная статья BLUESPAWN в UVA - Статья, DOI 10.18130/v3-b1n6-ef83