Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
home_SOC_suite — 一个用PowerShell构建的个人Windows SOC套件——监控网络连接、资源使用、计划任务和电源事件,具有严重性分类和基线检测。 | Kitploit
工具/GitHubGitHub/nate-ryan-7690/home_soc_suite
防御工具网络映射取证分析入侵检测学习与教育事件响应DNS 分析异常检测日志分析实验室与实践
GitHubnate-ryan-7690/home_soc_suite

home_SOC_suite

1183个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

一个用PowerShell构建的个人Windows SOC套件——监控网络连接、资源使用、计划任务和电源事件,具有严重性分类和基线检测。

查看仓库

个人SOC套件 — Night's Watch

一个在Anwendungsentwicklung再培训项目中从零开始构建的个人安全运营中心(SOC)。该套件监控Windows终端的网络异常、资源峰值、进程执行、注册表更改、安全事件日志活动、计划任务更改、DNS查询和电源事件——将所有内容记录到结构化文件中,以便通过Python引擎进行每周分析和关联。

Night's Watch SOC Dashboard — full suite running

单页Flask仪表盘。12个采集器+关联引擎全部激活,实时资源监控器,出站连接馈送,采集器事件磁贴,以及流式引擎告警。


背景

作为正式IT再培训的同时构建的实践学习项目,该套件将真实的SOC概念——基线收集、异常检测、严重性分类、日志聚合和跨源关联——应用于个人Windows机器。设计过程从一开始就采用对抗式:每个阶段在构建下一阶段之前都经过红队分析的压力测试,由此发现的48条关联规则推动了Python引擎的架构。


路线图

开发进展跟踪在roadmap.md中——当前状态、第9阶段取证引擎计划以及长期加固目标。


仪表盘设置

仪表盘作为Flask服务器运行,并且需要管理员权限以进行采集器进程检测。克隆后在桌面上创建快捷方式:

  1. 右键点击桌面 → 新建 → 快捷方式
  2. 将位置设置为: ``` pwsh.exe -ExecutionPolicy Bypass -WindowStyle Minimized -File "C:\path\to\SOC\Dashboard\Launch_Dashboard.ps1"

将 C:\path\to\SOC 替换为您实际的安装路径。 3. 命名为:SOC Dashboard 4. 右键单击快捷方式 → 属性 → 高级 → 勾选以管理员身份运行 5. 单击确定

该快捷方式会启动 Flask,等待其就绪,然后自动打开浏览器。如果 Flask 已在运行,则会跳过启动直接打开浏览器。如果未以管理员权限运行该快捷方式,状态点将显示灰色。


仪表盘生命周期

仪表盘强制执行清晰的启动/停止序列,确保审计器书签(早晨完整性检查,傍晚哈希链验证)始终按顺序运行。

1. 启动前 — 套件未启动

启动日前仪表盘

所有收集器心跳均为红色(健康文件缺失或已停止)。“关闭仪表盘”按钮隐藏——在结束日运行之前,仪表盘不允许关闭。

2. 启动日 — 套件运行中

启动日后套件启动

启动日运行晨间审计器书签(SHA256日志验证、归档哈希链验证),并启动所有12个收集器及关联引擎。每个收集器报告后,心跳变为绿色。

3. 结束日 — 运行傍晚审计器

结束日序列进行中

结束日按顺序停止所有收集器并运行傍晚审计器书签。序列运行期间收集器点保持绿色;状态行显示正在运行审计器傍晚…

4. 关闭后 — 可安全关闭

结束日后 — 可见“关闭仪表盘”按钮

傍晚审计完成后,所有收集器点变为红色,状态行显示傍晚审计完成。可安全关闭。,“关闭仪表盘”按钮出现——单击它将干净地终止Flask进程。

关闭状态特写

浏览器标签页需手动关闭(浏览器未向外部进程暴露关闭API)。


实时告警

收集器事件磁贴显示每个源最近按严重性标记的事件。引擎告警流实时推送Python引擎的关联发现结果,包含规则编号、置信度分数、完整证据链和SHA256证据哈希。

收集器事件磁贴和引擎告警流

示例:规则35(原始磁盘读取)在 powershell.exe 打开指向 \Device\HarddiskVolume3 的原始句柄时触发,规则31(DLL加载异常)标记从用户可写路径加载Defender DLL。两者均包含完整的进程来源和文件哈希。


架构

该套件采用三层架构:

采集层 — PowerShell收集器在后台持续运行,每个收集器监控特定数据源,写入结构化、带严重性标签的日志条目。所有收集器都需要管理员权限。

分析层 — PowerShell分析脚本解析收集的日志并生成每周摘要报告。以普通用户身份运行。

关联引擎(阶段7 — 已完成) — Python引擎摄入所有收集器日志,将事件标准化为通用模式,并在所有数据流上运行基于规则和风险评分的关联。三个程序:

程序阶段角色
关联引擎7 — 已完成摄入、标准化、关联、告警(SQLite操作存储)
SOC仪表盘8 — 已完成实时可见性 — 收集器健康、告警、证据链(Flask)
取证引擎9 — 已规划事后调查 — 超级时间线、进程谱系、信标分析、持久性审计、仅追加证据数据库
取证仪表盘9 — 已规划汇总取证结论 — 颜色编码状态、报告生成、证据导航

脚本

收集器

阶段脚本昵称功能
1Sentinel.ps1网络守卫出站TCP连接(含地理位置)、进程路径验证和累积传输跟踪
1Bulwark.ps1夜巡者入站监听端口 — 基线差异检测、新建/关闭端口检测、地理位置异常
1Steward.ps1军需官使用Windows性能计数器按进程监控CPU、内存和磁盘I/O,支持8种语言自动检测
1CityGuard.ps1城卫计划任务添加、删除和修改 — 操作和触发器变更检测
1Watchman.ps1守望者电源事件 — 启动、睡眠、唤醒、意外关机及非工作时间活动
2ARegistry_Warden.ps1—注册表运行键、RunOnce、服务基线差异检测,SAM RID完整性检查
2BHarbinger.ps1—WMI/CIM事件驱动进程创建监控 — 高风险路径检测、父进程跟踪
3Bloodhound.ps1—DNS查询监控 — 通过香农熵检测DGA、TXT记录标记、ICMP流量突增检测
4Warden.ps1—套件看门狗 — SHA256脚本FIM、日志大小回归、收集器健康、维护标志、自监视计划任务
5SecEventLog.ps1—Windows安全事件日志 — 登录异常、账户操作、权限提升、服务安装、暴力破解检测
6DoH_Detector.ps1—DNS-over-HTTPS绕过检测器 — 来自非白名单进程到28个已知DoH解析器IP的TCP连接
7SysmonWatcher.ps1—Sysmon内核级事件监控 — 进程注入、LSASS访问、原始磁盘读取、未签名驱动加载、WMI持久化、浏览器调试器附加(22个事件ID)

分析器

脚本昵称功能
Investigator.ps1审计报告员每周分析Sentinel出站连接日志
Crow.ps1总司令每周分析Bulwark入站端口日志
Ledger.ps1学士每周分析Steward资源日志(含内存趋势检测)
Castellan.ps1城堡总管每周分析CityGuard计划任务日志
Auditor.ps1—晨间/傍晚书签完整性审计 — SHA256日志验证、归档哈希链验证

关联规则

通过多轮红队分析定义(参见文档)。在阶段7实施。

#规则严重性来源
1疑似数据泄露高Steward + Sentinel
2疑似C2信标高Sentinel + Bulwark
3持久化+C2回呼严重CityGuard + Sentinel
4非工作时间入侵严重Watchman + Sentinel
5数据暂存高Bulwark + Steward
6LOLBin网络活动严重Sentinel
7疑似进程挖空严重Harbinger + Sentinel
8疑似DoH绕过严重DoH_Detector
9疑似WMI持久化高Harbinger + CityGuard
10账户篡改严重SecEventLog
11突发泄露模式高Sentinel
12欠阈值持续进程可疑Sentinel + Steward
13疑似初始访问严重Harbinger + Sentinel
14可信二进制异常可疑→严重Sentinel
15统计抖动检测器高Sentinel
16上下文完整性违反严重Harbinger + Sentinel
17身份/RID劫持严重Registry_Warden + SecEventLog
18关联引擎健康中Python Core
19自我保护/脚本FIM严重Warden
20统计时间漂移中Steward + Sentinel
21解释器锁定/BYOI高Harbinger
22云API异常高Sentinel
23HID注入检测器严重WMI设备事件
24邪恶双子/WiFi幽灵严重网络监控
25焦点窃取/窗口劫持高Win32 API
26访问完整性检查高所有收集器
27延迟初始访问严重Harbinger + Sentinel (SQLite监视列表)
28浏览器调试器附加严重SysmonWatcher (事件ID 10)
29内核进程注入严重SysmonWatcher (事件ID 8)
30未签名驱动加载严重SysmonWatcher (事件ID 6)
31可疑镜像加载可疑SysmonWatcher (事件ID 7)
32WMI订阅绑定严重SysmonWatcher (事件ID 19/20/21)
33疑似LSASS访问严重SysmonWatcher (事件ID 10)
34原始磁盘读取严重SysmonWatcher (事件ID 9)
35创建可执行文件可疑SysmonWatcher (事件ID 11)
36AMSI提供程序篡改严重SysmonWatcher (事件ID 12)
37命名管道可疑可疑SysmonWatcher (事件ID 17/18)
38已下载可执行文件高SysmonWatcher (事件ID 15)
39进程挖空确认严重SysmonWatcher (事件ID 25)
40持续欠阈值CPU负载可疑Steward + Sentinel
41盲窗口利用高/严重Python引擎(收集器DOWN+并发事件)
42协调收集器抑制严重Python引擎(≥2个收集器同时DOWN)
43意外脚本引擎生成可疑Harbinger(已知恶意父进程→脚本引擎)
44来自高风险路径的脚本高Harbinger(43 + 引擎二进制位于用户可写路径)
45脚本引擎网络回调严重Harbinger + Sentinel(43 + 出站连接)
46完整供应链执行链严重Harbinger + Sentinel(恶意父进程+释放+回调)
47混淆/编码执行高Harbinger(-EncodedCommand / Hidden+Bypass组合)
48已知恶意父子对严重Harbinger(特定高置信度配对,零合法用途)

严重性系统

所有收集器使用一致的四级严重性系统:

级别颜色含义
正常绿色匹配已知基线,无需操作
未知黄色尚未建立基线,监控模式
可疑暗黄色检测到异常,请调查
严重红色阈值被突破,立即审查

日志结构

下载工具