Saeros-Security/Saeros

GitHub: Saeros-Security/Saeros

Saeros 是一款面向 Windows 与 Active Directory 的开源 HIDS,通过本地 Sigma 规则匹配海量 Windows 事件日志来检测可疑用户行为,并可对接 SIEM 实现威胁情报与取证分析。

Stars: 31 | Forks: 0

Logo
Saeros

专为 Microsoft Windows 和 Active Directory 定制的开源 HIDS

丰富您的 SIEM,以用于威胁情报、取证和 UEBA(用户与实体行为分析)。

## 目的 Saeros 既不是 SIEM 也不是 EDR。相反,它处于两者之间,提供大多数平台所忽略的上下文洞察。其目的是检测可能表明数据泄露、渗透、恶意软件活动或其他恶意或可疑行为的常见用户行为。 ## 核心要点 - **高性能处理**:以极低的 CPU 占用,每秒摄入**数以万计的 Windows Event Logs**。 - **低带宽占用**:**在每个主机上本地**执行检测逻辑,仅通过 gRPC 发送匹配的检测结果。 - **自动审计策略管理**:根据您启用的规则,**动态配置审计策略**。 - **丰富的规则集**:随附官方 [Sigma](https://github.com/SigmaHQ/sigma) 仓库中**数千条精选的 Sigma 规则**。 - **可自定义的规则**:在运行时修改任何规则,以**适应您的环境和需求**。 - **灵活的检测排除**:使用一个或多个事件属性**排除检测结果**。 - **强大的集成**:将检测结果直接转发至 **ElasticSearch**。 - **MITRE ATT&CK 可见性**:按**战术**、**技术**或**子技术**探索检测覆盖范围。 - **轻松的 AD 部署**:**只需一键**即可在**域控制器**上安装 agent。 - **支持气隙隔离**:在**没有互联网访问**的情况下也能完全运行。 - **零外部依赖**:**无需 DBMS 或任何第三方组件**。 - **快速、简单的安装**:**只需点击几下**即可开始使用。 ### 使用场景 Saeros 可以检测数千种可疑活动,包括: - 反复的登录失败尝试(密码猜测攻击) - 来自单个进程的网络流量激增(数据泄露) - 源自公共 IP 地址的远程登录(横向移动) - 创建用户或将其添加到敏感用户组(权限提升) - 事件日志被清除(防御规避) ## 安装 Saeros 的安装快速且直观。从 [Releases](https://github.com/Saeros-Security/Saeros/releases/tag/v1.0.0) 页面下载 Saeros-Setup.exe,并按照向导进行设置。 ## 部署 Saeros 可以部署在独立的 Microsoft Windows 端点上,也可以跨 Microsoft Active Directory 域进行部署。安装程序会安装两个 Windows 服务和一个桌面应用程序。 **Saeros Collector (Agent)** – 一个随系统自动启动的 Windows 服务。它负责配置审计策略、订阅 ETW 通道、执行 Sigma 规则匹配,并将检测结果转发给 *Bridge*。为简单起见,该服务简称为 *Agent*。它通常位于独立的 Windows 工作站或域控制器上。 **Saeros Collector (Bridge)** – 同样是一个随系统自动启动的 Windows 服务。它负责与 *Agent* 通信、管理 Sigma 规则配置、将检测结果存储在本地 SQLite 数据库中,并将其转发至配置的 SIEM。*Bridge* 暴露了一个供 *Console* 使用的 API。它通常位于本地安装位置(即运行安装程序的机器)。 **Saeros Console** – 一个 Windows 桌面应用程序,用于管理 Sigma 规则和排除项、浏览检测结果、配置集成,以及将 collector 部署到 Active Directory 域。它通常位于本地安装位置(即运行安装程序的机器)。 ### 非加入域环境 在非加入域(独立)环境中,安装程序会在本地机器上部署这两个服务以及 *Console*。Saeros 会立即开始收集事件,并且检测结果可在 *Console* 中查看。稍后仍然可以将 *Agent* 部署到某个域中以监控域控制器。 #### 要求 这是最简单的设置:不需要网络或防火墙配置,所有通信均在本地进行。*Saeros Collector (Bridge)* 服务暴露一个本地 HTTP endpoint,并使用本地 gRPC 与 *Agent* 和 *Console* 进行通信。 ### 加入域环境 在加入域的环境中,安装程序会检测域成员身份,并可以在设置期间将 *Agent* 部署到每个域控制器。部署通过组策略对象(GPO)完成。每个 *Agent* 通过 gRPC named pipe 将检测结果转发回主域控制器,然后再转发给本地的 *Saeros Collector (Bridge)* 服务(即运行安装程序的机器)。 #### 要求 部署必须由 **Builtin Administrators** 组中的用户执行。密码不会被存储,仅在部署期间用于建立 SMB/LDAP 连接。 必须开放以下端口,并且防火墙规则必须允许从 *Saeros Collector (Bridge)* 服务到主域控制器的连接: - **TCP/445** - **TCP/389**(如果是 LDAPS,则使用 **TCP/636**) 部署会创建一个包含以下组件的 GPO: - 受保护文件夹(Authenticated Users 拥有只读访问权限): **C:\Windows\SYSVOL\domain\Policies\\{3560FF19-45A3-4F9A-956B-937A04D2AABF}** - 一个计划任务,用于在域控制器上安装 *Saeros Collector (Agent)* 服务 - 签名的 *Collector.exe* 二进制文件,由所有域控制器以 Windows 服务形式在 LocalSystem 身份下执行 - **Audit.csv**,包含基于配置规则所需的审计策略 - 启用所需 ETW 通道的注册表值 - 用于配置 PowerShell 策略的 ADMX 模板,包括: *在进程创建事件中包含命令行*, *配置登录脚本延迟*, *打开模块日志记录*, *打开 PowerShell 脚本块日志记录*
标签:Active Directory, AMSI绕过, HIDS, Plaso, Python工具, Terraform 安全, UEBA, 威胁检测, 终端安全