
BLUESPAWN 帮助蓝队实时监控系统,通过检测异常活动来抵御活跃攻击者。
BLUESPAWN 是一款主动防御和端点检测与响应工具,防御者可以使用它快速检测、识别并清除整个网络中的恶意活动和恶意软件。
想帮助 BLUESPAWN 更有效地定位和阻止恶意软件吗?加入我们的 BLUESPAWN Discord 服务器,协助开发,或者只是提出功能建议或报告 Bug。无需经验——没有比直接参与更好的学习开发或安全的方式了!
如果您想贡献代码,可以从查看我们的 wiki 页面 设置开发环境 开始。如果在设置过程中遇到任何问题,请随时在 Discord 中联系我们!我们通常通过 Issues 跟踪 Bug 和新功能,并在聊天中协调开发工作。
我们创建并开源此工具的原因包括以下几点:
访问 此地图 查看当前的覆盖能力。
注意:BLUESPAWN 正在积极进行 alpha 开发,因此许多功能可能尚未按预期工作,检测范围可能过窄或产生大量误报。
注意 2:BLUESPAWN 在大多数情况下应由安全专业人员运行,因此有时会检测到非恶意活动。虽然 BLUESPAWN 有助于快速发现潜在的不良行为,但它期望用户利用可用信息做出最终判断。
.\BLUESPAWN-client-x64.exe --help
.\BLUESPAWN-client-x64.exe --mitigate --action=audit

.\BLUESPAWN-client-x64.exe --hunt -a Cursory --log=console,xml

.\BLUESPAWN-client-x64.exe --monitor -a Cursory --log=console,xml

BLUESPAWN 包含以下 3 种主要模式。其中几个模块还有子模块(可能尚未在代码库中创建),如下所列,所有模块均处于不同的规划、研究和开发阶段。此外,它们还得到其他若干模块的支持。
Hunt(搜索恶意行为的证据)
Mitigate(通过应用安全设置缓解漏洞)
Monitor(持续监控系统是否存在潜在恶意行为)
Scan(用于评估通过 Hunt 识别的项目,并判断其是否为可疑/恶意软件)
User(包含程序主函数、IOBase 及其他类似功能)
Util(包含支持核心操作的模块集合)
以下是一些您可能听说过该项目的地方 :)
DEFCON 28 Blue Team Village - 概述, 幻灯片
全国大学生网络防御竞赛,2020 年红队汇报 - Youtube
UVA 的 BLUESPAWN 研究论文 - 论文, DOI 10.18130/v3-b1n6-ef83
如果您有任何问题、评论或建议,请随时发送电子邮件至 [email protected] 或在 BLUESPAWN Discord 服务器 中给我们留言。
BLUESPAWN 核心代码采用 GNU 通用公共许可证 (GPL) v3.0 授权。
请注意,该项目集成了其他几个库以提供额外的功能/检测。其中之一是 Florian Roth 的 signature-base,它根据 知识共享署名-非商业性使用 4.0 国际许可证 授权。该项目中的 YARA 规则未经任何修改即集成到标准构建中。若要将 BLUESPAWN 用于任何商业目的,必须删除 此文件 中“仅限非商业使用”行以下的所有内容,然后重新编译项目。
由 UVA 网络防御团队以及下面列出的核心开发团队中的其他优秀人士用心制作 ❤️
感谢以下所有人员对 BLUESPAWN 的贡献!
想帮忙吗?查看当前的 Issues,添加新功能的想法,编写代码,然后创建拉取请求!
我们特别感谢以下项目,它们帮助我们构建了 BLUESPAWN: