afterdarksys/afterdark-darkd
GitHub: afterdarksys/afterdark-darkd
一款跨平台企业级端点安全守护进程,提供补丁合规跟踪、威胁情报集成与基线安全监控能力。
Stars: 0 | Forks: 0
# AfterDark-DarkD
用于补丁合规性、威胁情报和基线安全监控的企业级端点安全守护进程。
## 概述
AfterDark-DarkD 是一个跨平台的安全代理,提供:
- **补丁合规监控** - 通过基于紧迫性的 SLA 跟踪已安装和可用的补丁
- **威胁情报** - 通过集成 DarkAPI.io 实时检测恶意域名/IP
- **基线安全** - 应用程序清单和漏洞评估
- **网络控制** - DNS 强制执行、ICMP 阻断、IP 分片保护
## 支持平台
| 平台 | 版本 | 状态 |
|----------|---------|--------|
| macOS | 12+ (Intel/ARM) | 支持 |
| Windows | 10/11, Server 2019+ | 支持 |
| RHEL/Rocky | 8, 9 | 支持 |
| Debian | 11, 12 | 支持 |
| Ubuntu | 20.04, 22.04, 24.04 | 支持 |
## 组件
| 可执行文件 | 描述 |
|--------|-------------|
| `afterdark-darkd` | 主安全守护进程 |
| `afterdark-darkdadm` | 管理 CLI |
| `darkapi` | 终端用户安全状态 CLI |
## 快速开始
### 从源码构建
```
# Clone repository
git clone https://github.com/afterdarksys/afterdark-darkd.git
cd afterdark-darkd
# Build all binaries
make build
# Run tests
make test
```
### 安装
```
# Install binaries
sudo make install
# Configure
sudo cp configs/darkd.yaml.example /etc/afterdark/darkd.yaml
sudo vim /etc/afterdark/darkd.yaml
# Set API key
export DARKAPI_API_KEY="your-key-here"
# Start daemon
sudo afterdark-darkd --config /etc/afterdark/darkd.yaml
```
有关详细的安装说明,请参阅 [安装说明](INSTALL)。
## 配置
```
daemon:
log_level: info
data_dir: /var/lib/afterdark
services:
patch_monitor:
enabled: true
scan_interval: 1h
urgency_tiers:
critical: 24h # 1 day for critical/exploit
kernel_network: 48h # 2 days for kernel/network
software: 72h # 3 days for software
windows_standard: 168h # 7 days for Windows
threat_intel:
enabled: true
sync_interval: 6h
network_monitor:
enabled: true
dns_servers:
- cache01.dnsscience.io
- cache02.dnsscience.io
allow_icmp: false
block_fragmentation: true
```
## 用法
### 检查安全状态
```
# End-user status
darkapi status
# Detailed admin status
afterdark-darkdadm status
```
### 补丁管理
```
# List missing patches
afterdark-darkdadm patches list
# Check compliance
afterdark-darkdadm patches compliance
# Trigger scan
afterdark-darkdadm patches scan
```
### 威胁情报
```
# Check domain
darkapi check domain example.com
# Check IP
darkapi check ip 192.168.1.1
# Sync threat intel
afterdark-darkdadm threats sync
```
## API 集成
| 服务 | 用途 |
|---------|---------|
| api.afterdarksys.com | 补丁情报、端点管理 |
| api.darkapi.io | 威胁情报(恶意域名/IP) |
| api.dnsscience.io | DNS 安全和缓存 |
| api.veribits.com | 身份验证 |
## 架构
```
┌─────────────────────────────────────────────────────────┐
│ afterdark-darkd │
├─────────────────────────────────────────────────────────┤
│ ┌─────────────┐ ┌─────────────┐ ┌─────────────┐ │
│ │ Patch │ │ Threat │ │ Baseline │ │
│ │ Monitor │ │ Intel │ │ Scanner │ │
│ └──────┬──────┘ └──────┬──────┘ └──────┬──────┘ │
│ │ │ │ │
│ ┌──────┴───────────────┴───────────────┴──────┐ │
│ │ Service Registry │ │
│ └──────────────────────┬───────────────────────┘ │
│ │ │
│ ┌──────────────────────┴───────────────────────┐ │
│ │ Platform Abstraction │ │
│ │ (macOS / Windows / Linux) │ │
│ └──────────────────────────────────────────────┘ │
├─────────────────────────────────────────────────────────┤
│ Storage (JSON) │ IPC (gRPC) │ API Clients │
└─────────────────────────────────────────────────────────┘
```
## 开发
```
# Format code
make fmt
# Run linter
make lint
# Run tests with coverage
make coverage
# Build for all platforms
make build-all
```
## 部署
提供基础设施即代码用于自动化部署:
- **Ansible**: `deployments/ansible/` - 适用于所有支持平台的 Playbooks
- **Terraform**: `deployments/terraform/` - AWS、Azure、GCP 模块
详情请参阅 [deployments/README.md](deployments/README.md)。
## 文档
| 文档 | 描述 |
|----------|-------------|
| [安装指南](INSTALL) | 安装指南 |
| [ARCHITECTURE.md](ARCHITECTURE.md) | 系统设计 |
| [ROADMAP.md](ROADMAP.md) | 开发路线图 |
| [待办事项](TODO) | 当前优先级 |
## 许可证
MIT 许可证 - 请参阅 [许可证](LICENSE)
## 支持
- 文档:https://docs.afterdarksys.com/darkd
- 问题:https://github.com/afterdarksys/afterdark-darkd/issues
- 电子邮件:support@afterdarksys.com
After Dark Systems, LLC
标签:EVTX分析, Homebrew安装, Python工具, 威胁情报, 开发者工具, 日志审计, 端点安全, 系统提示词, 补丁合规, 补丁管理, 跨平台守护进程