Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
BLUESPAWN — 一款主动防御与EDR软件,旨在赋能蓝队。 | Kitploit
工具/GitHubGitHub/ion28/bluespawn
防御工具漏洞扫描器内存取证配置审计事件响应日志分析
GitHubion28/bluespawn

BLUESPAWN

一款主动防御与EDR软件,旨在赋能蓝队。

查看仓库
1.3k17835个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

BLUESPAWN-logo2-temp

BLUESPAWN

Version License Platform Operating System Discord

代码状态

Win Client build Codacy Badge Last Commit

我们的使命

BLUESPAWN 帮助蓝队实时监控系统,通过检测异常活动来抵御活跃攻击者。

什么是 BLUESPAWN

BLUESPAWN 是一款主动防御和端点检测与响应工具,防御者可以使用它快速检测、识别并清除整个网络中的恶意活动和恶意软件。

参与项目并贡献

想帮助 BLUESPAWN 更有效地定位和阻止恶意软件吗?加入我们的 BLUESPAWN Discord 服务器,协助开发,或者只是提出功能建议或报告 Bug。无需经验——没有比直接参与更好的学习开发或安全的方式了!

如果您想贡献代码,可以从查看我们的 wiki 页面 设置开发环境 开始。如果在设置过程中遇到任何问题,请随时在 Discord 中联系我们!我们通常通过 Issues 跟踪 Bug 和新功能,并在聊天中协调开发工作。

我们为什么制作 BLUESPAWN

我们创建并开源此工具的原因包括以下几点:

  • 更快行动:我们希望拥有专门设计的工具,能够快速识别系统上的恶意活动。
  • 了解覆盖范围:我们希望确切知道我们的工具能检测到什么,而不太依赖黑盒软件(例如防病毒程序)。这种方法有助于我们更好地将精力集中在特定工作线上,并对其他工作线的状态保持信心。
  • 更好理解:我们想更好地理解 Windows 攻击面,以便更有效地防御。
  • 更多开源蓝队软件:虽然有很多开源红队工具,但大多数优秀的蓝队工具都是闭源的(例如防病毒、EDR、SysInternals 等)。我们不应该依赖“安全通过隐匿”来阻止恶意行为者(显然非常困难,但这是值得努力的方向!)。
  • 展示操作系统 API 的功能:我们查阅了大量 Microsoft 文档、StackOverflow 答案等来创建此工具。希望其他人也能从中找到有用的代码。

MITRE ATT&CK 覆盖范围

访问 此地图 查看当前的覆盖能力。

尝试 BLUESPAWN

注意:BLUESPAWN 正在积极进行 alpha 开发,因此许多功能可能尚未按预期工作,检测范围可能过窄或产生大量误报。

注意 2:BLUESPAWN 在大多数情况下应由安全专业人员运行,因此有时会检测到非恶意活动。虽然 BLUESPAWN 有助于快速发现潜在的不良行为,但它期望用户利用可用信息做出最终判断。

  1. 查看 Wiki 页面 以了解更多关于可用 命令行选项、示例 等信息。
  2. 从 此页面 下载最新版本。
  3. 打开管理员命令提示符。
  4. 运行以下命令查看可用选项:
root@kitploit:~
.\BLUESPAWN-client-x64.exe --help

Mitigate 模式

  1. 在管理员命令提示符中运行以下命令,审计系统中是否存在许多安全设置:
root@kitploit:~
.\BLUESPAWN-client-x64.exe --mitigate --action=audit

BLUESPAWN in Action-Mitigate

Hunt 模式

  1. 在管理员命令提示符中运行 BLUESPAWN,以搜索系统中的恶意活动:
root@kitploit:~
.\BLUESPAWN-client-x64.exe --hunt -a Cursory --log=console,xml

BLUESPAWN in Action-Hunt

Monitor 模式

  1. 在管理员命令提示符中运行 BLUESPAWN,以持续监控系统中的恶意活动:
root@kitploit:~
.\BLUESPAWN-client-x64.exe --monitor -a Cursory --log=console,xml

BLUESPAWN in Action-Monitor

工作线

BLUESPAWN 包含以下 3 种主要模式。其中几个模块还有子模块(可能尚未在代码库中创建),如下所列,所有模块均处于不同的规划、研究和开发阶段。此外,它们还得到其他若干模块的支持。

  • Hunt(搜索恶意行为的证据)

  • Mitigate(通过应用安全设置缓解漏洞)

  • Monitor(持续监控系统是否存在潜在恶意行为)

  • Scan(用于评估通过 Hunt 识别的项目,并判断其是否为可疑/恶意软件)

  • User(包含程序主函数、IOBase 及其他类似功能)

  • Util(包含支持核心操作的模块集合)

    • 配置
    • 事件日志
    • 文件系统
    • 日志
    • PE 文件
    • 进程

演讲、出版物及其他提及

以下是一些您可能听说过该项目的地方 :)

DEFCON 28 Blue Team Village

DEFCON 28 Blue Team Village - 概述, 幻灯片

全国大学生网络防御竞赛,2020 年红队汇报 - Youtube

UVA 的 BLUESPAWN 研究论文 - 论文, DOI 10.18130/v3-b1n6-ef83

联系我们

如果您有任何问题、评论或建议,请随时发送电子邮件至 [email protected] 或在 BLUESPAWN Discord 服务器 中给我们留言。

许可与合规

BLUESPAWN 核心代码采用 GNU 通用公共许可证 (GPL) v3.0 授权。

请注意,该项目集成了其他几个库以提供额外的功能/检测。其中之一是 Florian Roth 的 signature-base,它根据 知识共享署名-非商业性使用 4.0 国际许可证 授权。该项目中的 YARA 规则未经任何修改即集成到标准构建中。若要将 BLUESPAWN 用于任何商业目的,必须删除 此文件 中“仅限非商业使用”行以下的所有内容,然后重新编译项目。

项目作者

由 UVA 网络防御团队以及下面列出的核心开发团队中的其他优秀人士用心制作 ❤️

  • Jake Smith (Github, Twitter)
  • Jack McDowell (Github)
  • Calvin Krist (Github, Twitter)
  • Will Mayes (Github, Twitter)
  • David Smith (Github)
  • Aaron Gdanski (Github)
  • Grant Matteo (Github)

贡献者

感谢以下所有人员对 BLUESPAWN 的贡献!

  • Alexander Kluth (Github)
  • Yehuda Hido Cohen (Github)

想帮忙吗?查看当前的 Issues,添加新功能的想法,编写代码,然后创建拉取请求!

特别感谢

我们特别感谢以下项目,它们帮助我们构建了 BLUESPAWN:

  • Github 对开源项目的支持,特别是无限使用 Github Actions 的能力。
  • Microsoft 关于 Windows API 的文档和示例。
  • 美国国防部国防信息系统局 (DISA) 在发布 STIG 以及各种其他 Windows 技术安全指南方面所做的出色工作。
  • @hasherezade 的 PE Sieve,目前负责我们的进程分析。
  • VirusTotal 的 YARA 项目,我们使用它来扫描数据中的恶意标识符。
  • Yara Rules Project 的 规则 仓库,其中包含大量开源 YARA 规则。
  • @Neo23x0 的开源 signature-base 项目,其中包含大量 YARA 规则。
  • MITRE 的 ATT&CK 项目,它构建了一个出色的框架,用于思考、记录和分类攻击者的战术技术。
  • Red Canary 的 Atomic Red Team 和 Invoke-AtomicRedTeam 项目,它们在我们构建检测能力的过程中非常有用。
  • Amazon 的 AWS 开源计划,为我们的团队提供了一些 AWS 推广积分,帮助我们更好地研究和测试 BLUESPAWN。
  • NSA 网络安全局 的 Windows 事件转发指南。
  • Sean Metcalf 的 Active Directory 安全博客 ADSecurity。
  • Geoff Chappell 关于 Windows 组件的 网站。
  • Matt Graeber 杰出的 Windows 安全研究,包括他的 Subverting Trust in Windows 论文。
  • @op7ic 的 EDR-Testing-Script 项目。
  • 日本计算机应急响应小组 (JPCERT) 的 工具分析结果表,用于记录攻击者行为并与检测机会相关联。
  • @jarro2783 的 ,我们用它来解析命令行参数。
下载工具
cxxopts
  • @leethomason 的 tinyxml2 库,我们用它来将扫描信息输出为 XML 格式。