CroatiaSecurity/Behavedr

GitHub: CroatiaSecurity/Behavedr

Behavedr 是一款基于 ETW 的 Windows 用户态 EDR 工具,通过行为检测与多信号关联在端点上实时识别并自动清除常见恶意软件和无文件攻击。

Stars: 0 | Forks: 0

# Behavedr 针对 Windows 的实时端点检测与响应(EDR)。作为后台服务运行,监控系统行为,并在多个信号产生关联时自动终结威胁。 **当前版本:1.4.9** ## 它能防范什么? Behavedr 可有效防范: - **脚本小子与常见恶意软件** — 勒索软件、信息窃取程序、RAT、加密挖矿程序。行为检测意味着,无论恶意软件叫什么名字或来自哪里都无关紧要。如果它删除卷影副本、批量加密文件、转储凭证或注入进程——它就会被执行清除。 - **无文件攻击** — PowerShell 滥用、WMI 横向移动、MSHTA/rundll32 代理执行、计划任务持久化、UAC 绕过。Behavedr 监控受信任的二进制文件*做了什么*,而不仅仅是它们是否存在。 - **凭证窃取** — LSASS 转储(dbghelp.dll 侧加载、直接 syscall 变体)、浏览器凭证存储区访问(Chrome/Edge/Firefox)、蜜罐凭证触发器、Credential Guard 禁用监控。 - **物理访问攻击** — BadUSB/Rubber Ducky 设备(HID 白名单)、闲置后硬件变更检测、新 Bluetooth 设备、恶意 USB 驱动器。 - **网络攻击** — ARP 欺骗、DNS 投毒、恶意 Wi-Fi、未授权的 Cast/屏幕共享设备、C2 信标活动(基于统计分析)、DNS 隧道/数据泄露、虚假网络设备。 - **持久化机制** — 计划任务、WMI 订阅、注册表 Run 键、DLL 侧加载、启动配置篡改。 - **硬件安全降级** — 检测是否有人禁用 TPM、Secure Boot、BitLocker 或 Credential Guard。 ## 它不防范什么 Behavedr 对其局限性保持透明: - **内核级攻击** — 如果攻击者加载了驱动程序,游戏就结束了。Behavedr 运行在用户态。 - **国家级工具** — 定制内核植入物、零日漏洞、硬件后门不在范围内。 - **已经以 SYSTEM 权限运行的攻击者** — 他们可以终止服务。看门狗只会增加几秒钟的延迟,并不能提供真正的保护。 - **预启动攻击** — Behavedr 在 Windows 启动后才运行。它只能在事后检测到启动配置的更改。 在 [THREAT_MODEL.md](THREAT_MODEL.md) 中保持完全透明。 ## 它适合你吗? **适合,如果:** - 你想在 Windows Defender 之外增加第二层防护(Behavedr 并不取代它) - 你运行的是 Windows 10/11,并且希望获得即使针对未知威胁也能奏效的行为检测 - 你是高级用户、开发者或小型团队,希望在没有企业级 EDR 支出的情况下获得端点可见性 - 你想要可以自己审计的开源安全软件 **可能不适合,如果:** - 你需要企业级管理控制台、集中式报告或集群部署 - 你期望获得内核级保护(这需要签名驱动程序和 Microsoft 认证) - 你想要无需配置的“装好就不管”的防病毒软件 — Behavedr 具有主见,可能会激进地终结进程 ## 工作原理 1. **统一的 ETW 会话** — 单个实时内核跟踪会话订阅了 9 个 Windows 提供程序(Kernel-Process、Kernel-File、Kernel-Registry、DNS-Client、Threat-Intelligence、PowerShell、Firewall、TaskScheduler、Kernel-Network)。检测延迟约为 50 毫秒 — 足够快,可以捕获执行并在一秒内退出的释放器。 2. **监控器** — 50 多个后台监控器消费 ETW 遥测数据并执行额外分析(行为基线、统计信标检测、内存扫描、硬件状态检查)。以前每 5-30 秒轮询一次的监控器现在可以通过 ETW 事件立即做出反应。 3. **检测引擎** — 事件由多因素 ScoringEngine 评分并被分类为不同层级。Tier 1(行为)信号是高置信度的。Tier 2(指标)信号是佐证。规则在编译时通过属性声明其检测类别。 4. **关联** — BehavioralCorrelationEngine 评估同一进程在 60 秒内的多信号复合模式。10 种复合模式(Injected C2 Beacon、Active Ransomware Chain、Credential Dump + Exfiltration 等)产生置信度为 0.90-0.99 的授权清除检测。 5. **响应** — 授权的响应包括从仅记录日志到进程终止、隔离、网络隔离、证书移除和持久化清理。ChainTracer 遍历父进程树,隔离攻击根源的二进制文件,并移除持久化(Run 键、计划任务)。只有被确证的威胁才会被清除。 6. **信誉度** — FileReputationEngine 查询 3 个来源(CIRCL、MalwareBazaar、通过 Cloudflare Worker 代理的 VirusTotal),并将哈希信誉与静态 PE 分析、签名者信任度以及上下文风险结合,生成综合的 0-100 分数。 ## 测试套件 299 个自动化测试(xUnit),全部在 < 5 秒内通过: - 端到端集成测试(完整流水线:遥测 → 检测 → 评分 → 关联 → 响应) - 所有关键引擎的单元测试(Response、Correlation、ChainTracer、FileReputation、AntiTamper、Detection) - 使用 `dotnet test` 运行 ## 安装 从 [releases/](releases/) 下载最新的安装程序并运行。Behavedr 将作为 Windows 服务安装并自动启动。 要求: - Windows 10 或 11 (x64) - .NET 8 Runtime - 需要管理员权限进行安装 - 安装后以 SYSTEM 身份运行 ## 文档 | 文档 | 描述 | |----------|-------------| | [CHANGELOG.md](CHANGELOG.md) | 完整的版本历史和安全修复 | | [THREAT_MODEL.md](THREAT_MODEL.md) | Behavedr 能检测和不能检测的内容、绕过场景、置信度水平 | | [SECURITY.md](SECURITY.md) | 漏洞报告和负责任的披露 | | [design.md](design.md) | 架构与技术设计 | | [architecture-council.md](architecture-council.md) | 详细的架构规范 | | [constraints.md](constraints.md) | 硬性规则与设计约束 | | [requirements.md](requirements.md) | 功能需求 | ## 法律免责声明 **Behavedr 按“原样”提供,不提供任何形式的保证。** 完整的 MIT 许可证请参见 [LICENSE](LICENSE)。 - Behavedr 可能会终止其识别为威胁的进程。这包括误报。对于因自动响应操作导致的任何数据丢失、服务中断或任何损害,作者概不负责。 - Behavedr 是一个辅助安全工具。它不能替代防病毒软件、防火wall或适当的安全实践。 - 您有责任在您的环境中配置允许列表并审查检测日志。 - Behavedr 作为其响应操作的一部分,会修改系统状态(防火墙规则、注册表值、设备配置)。在生产环境中部署之前,请了解它的作用。 - 此软件未经 Microsoft 或任何安全机构认证。它不使用内核驱动程序,也没有特殊的 OS 级保护。 **使用风险自负。请先在非生产环境中进行测试。** ## 许可证 MIT 许可证。请参见 [LICENSE](LICENSE)。 版权所有 (c) 2026 Gorstak
标签:AMSI绕过, EDR, 威胁检测, 知识库安全, 端点可见性, 终端安全, 脆弱性评估, 行为检测