afterdarksys/afterdark-darkd

GitHub: afterdarksys/afterdark-darkd

一款跨平台企业级端点安全守护进程,提供补丁合规跟踪、威胁情报集成与基线安全监控能力。

Stars: 0 | Forks: 0

# AfterDark-DarkD 用于补丁合规性、威胁情报和基线安全监控的企业级端点安全守护进程。 ## 概述 AfterDark-DarkD 是一个跨平台的安全代理,提供: - **补丁合规监控** - 通过基于紧迫性的 SLA 跟踪已安装和可用的补丁 - **威胁情报** - 通过集成 DarkAPI.io 实时检测恶意域名/IP - **基线安全** - 应用程序清单和漏洞评估 - **网络控制** - DNS 强制执行、ICMP 阻断、IP 分片保护 ## 支持平台 | 平台 | 版本 | 状态 | |----------|---------|--------| | macOS | 12+ (Intel/ARM) | 支持 | | Windows | 10/11, Server 2019+ | 支持 | | RHEL/Rocky | 8, 9 | 支持 | | Debian | 11, 12 | 支持 | | Ubuntu | 20.04, 22.04, 24.04 | 支持 | ## 组件 | 可执行文件 | 描述 | |--------|-------------| | `afterdark-darkd` | 主安全守护进程 | | `afterdark-darkdadm` | 管理 CLI | | `darkapi` | 终端用户安全状态 CLI | ## 快速开始 ### 从源码构建 ``` # Clone repository git clone https://github.com/afterdarksys/afterdark-darkd.git cd afterdark-darkd # Build all binaries make build # Run tests make test ``` ### 安装 ``` # Install binaries sudo make install # Configure sudo cp configs/darkd.yaml.example /etc/afterdark/darkd.yaml sudo vim /etc/afterdark/darkd.yaml # Set API key export DARKAPI_API_KEY="your-key-here" # Start daemon sudo afterdark-darkd --config /etc/afterdark/darkd.yaml ``` 有关详细的安装说明,请参阅 [安装说明](INSTALL)。 ## 配置 ``` daemon: log_level: info data_dir: /var/lib/afterdark services: patch_monitor: enabled: true scan_interval: 1h urgency_tiers: critical: 24h # 1 day for critical/exploit kernel_network: 48h # 2 days for kernel/network software: 72h # 3 days for software windows_standard: 168h # 7 days for Windows threat_intel: enabled: true sync_interval: 6h network_monitor: enabled: true dns_servers: - cache01.dnsscience.io - cache02.dnsscience.io allow_icmp: false block_fragmentation: true ``` ## 用法 ### 检查安全状态 ``` # End-user status darkapi status # Detailed admin status afterdark-darkdadm status ``` ### 补丁管理 ``` # List missing patches afterdark-darkdadm patches list # Check compliance afterdark-darkdadm patches compliance # Trigger scan afterdark-darkdadm patches scan ``` ### 威胁情报 ``` # Check domain darkapi check domain example.com # Check IP darkapi check ip 192.168.1.1 # Sync threat intel afterdark-darkdadm threats sync ``` ## API 集成 | 服务 | 用途 | |---------|---------| | api.afterdarksys.com | 补丁情报、端点管理 | | api.darkapi.io | 威胁情报(恶意域名/IP) | | api.dnsscience.io | DNS 安全和缓存 | | api.veribits.com | 身份验证 | ## 架构 ``` ┌─────────────────────────────────────────────────────────┐ │ afterdark-darkd │ ├─────────────────────────────────────────────────────────┤ │ ┌─────────────┐ ┌─────────────┐ ┌─────────────┐ │ │ │ Patch │ │ Threat │ │ Baseline │ │ │ │ Monitor │ │ Intel │ │ Scanner │ │ │ └──────┬──────┘ └──────┬──────┘ └──────┬──────┘ │ │ │ │ │ │ │ ┌──────┴───────────────┴───────────────┴──────┐ │ │ │ Service Registry │ │ │ └──────────────────────┬───────────────────────┘ │ │ │ │ │ ┌──────────────────────┴───────────────────────┐ │ │ │ Platform Abstraction │ │ │ │ (macOS / Windows / Linux) │ │ │ └──────────────────────────────────────────────┘ │ ├─────────────────────────────────────────────────────────┤ │ Storage (JSON) │ IPC (gRPC) │ API Clients │ └─────────────────────────────────────────────────────────┘ ``` ## 开发 ``` # Format code make fmt # Run linter make lint # Run tests with coverage make coverage # Build for all platforms make build-all ``` ## 部署 提供基础设施即代码用于自动化部署: - **Ansible**: `deployments/ansible/` - 适用于所有支持平台的 Playbooks - **Terraform**: `deployments/terraform/` - AWS、Azure、GCP 模块 详情请参阅 [deployments/README.md](deployments/README.md)。 ## 文档 | 文档 | 描述 | |----------|-------------| | [安装指南](INSTALL) | 安装指南 | | [ARCHITECTURE.md](ARCHITECTURE.md) | 系统设计 | | [ROADMAP.md](ROADMAP.md) | 开发路线图 | | [待办事项](TODO) | 当前优先级 | ## 许可证 MIT 许可证 - 请参阅 [许可证](LICENSE) ## 支持 - 文档:https://docs.afterdarksys.com/darkd - 问题:https://github.com/afterdarksys/afterdark-darkd/issues - 电子邮件:support@afterdarksys.com After Dark Systems, LLC
标签:EVTX分析, Homebrew安装, Python工具, 威胁情报, 开发者工具, 日志审计, 端点安全, 系统提示词, 补丁合规, 补丁管理, 跨平台守护进程