Poly0n/WinGuard
GitHub: Poly0n/WinGuard
WinGuard 是一款受 EDR 技术启发的用户模式 Windows 威胁检测工具,通过监控进程、文件系统、注册表和内存来记录可疑活动。
Stars: 1 | Forks: 0
#

 
一款受 EDR 技术启发的用户模式 Windows 威胁检测工具,旨在帮助监控并记录您电脑上的任何可疑活动。 ## **核心功能** ### 进程与执行监控 - 转储并分析命令行缓冲区,以检测恶意活动 - 检测异常父进程(生成 PowerShell、CMD 或 WScript) - 识别 LOLBin 滥用模式 - 验证正在运行的进程和 DLL 的签名异常(无签名、文件被篡改、不受信任的签名等) ### 文件系统分析 - 扫描从异常目录(%TEMP%、%APPDATA% 等)运行的进程和 DLL - 检测用户可写的进程、DLL 和正在运行的目录 ### 持久化检测 - 监控常见的自启动和持久化注册表项 ### 内存扫描 - 扫描被标记进程的具有 RWX 权限的私有内存分配 ### 日志功能 - 能够记录检测发生的确切时间 - 能够使用 *whitelist.txt* 文件将任何应用加入白名单 ## **检测示例**
Malware Spawning ugate.exe and Executing Malicious JavaScript Files
Malware Running Malicious DLLs and PYDs From AppData
## **日志示例**
Log Of Malwares Malicious DLLs and PowerShell Commands
## 安装 ``` # 克隆仓库 git clone https://github.com/Poly0n/WinGuard.git cd WinGuard cd WinGuard # g++ 构建 g++ -DUNICODE -D_UNICODE -std=c++20 -O2 -Iincludes -o WinGuard src/*.cpp -lwintrust -lole32 -luuid # MSVC 构建 msbuild WinGuard.slnx /p:Configuration=Release /p:Platform=x64 ``` ## **更新** ### 改进 - 增加了对任何运行的命令行缓冲区的安全检查,以确定它们是否具有恶意 - 增加了基于父子关系的基础 LOLBin 检测 - 增加了内存扫描(标记 RWX 内存区域) ### Bug - 调整了父子进程跟踪 - 修复了命令行缓冲区有时未被记录的问题 - 改进了评分系统以减少误报 ## **免责声明** 在运行时,由于 OneDrive 或 WinGuard 及其独特的 DLL 或目录等因素,您在启动时很可能会遇到一些误报。如果发生这种情况,请将它们的完整文件路径放入 whitelist.txt 中。 ``` # 示例 C:\Users\Bobby\AppData\Local\Microsoft\OneDrive\22.007.0112.0002\FileCoAuth.exe ```标签:AMSI绕过, API接口, C++20, DAST, EDR, 威胁检测, 安全意识培训, 恶意软件分析, 知识库安全, 端点可见性, 脆弱性评估