SyntaKing/sentinel-x
GitHub: SyntaKing/sentinel-x
一个基于 Python 的轻量级分布式端点检测与响应系统,提供实时端点遥测、加密签名检测和远程威胁消除能力。
Stars: 0 | Forks: 0
# 🛡️ Sentinel-X:端点检测与响应 [EDR]




**Sentinel-X** 是一个轻量级、分布式的端点检测与响应 [EDR] 系统,旨在提供实时的端点可见性和主动的威胁缓解能力。它完全使用 Python 构建,弥合了本地系统审计与集中化安全运营之间的差距。
## 📖 目录
- [架构与技术栈](#-architecture--tech-stack)
- [核心功能](#-core-features)
- [安装与设置](#-installation--setup)
- [使用(运行系统)](#-usage-running-the-system)
- [测试系统](#-testing-the-system)
- [免责声明](#-disclaimer)
## 🏗️ 架构与技术栈
该系统采用解耦的 Agent-Server-UI 架构,展示了企业级分布式系统的概念。
* **Endpoint Agent (`psutil`, `watchdog`, `hashlib`):** 一个隐蔽的用户空间观察器,持续监控文件系统修改和进程执行。
* **Central Command Server (FastAPI, SQLite):** 一个集中的 REST API 后端,用于接收遥测数据,将哈希值与威胁情报数据库进行交叉比对,并将修复指令加入队列。
* **SOC Dashboard (Streamlit, Pandas):** 一个交互式的安全运营中心 Web 界面,用于实时遥测数据可视化和主动消除威胁。
## ✨ 核心功能
* **实时进程监控:** 捕获新的应用程序执行情况,记录它们的进程 ID (PID) 和二进制文件路径。
* **文件系统审计:** 检测受监控目录中被释放的 payload,并提取元数据(大小、路径、时间戳)。
* **取证加密:** 自动计算所有拦截文件的 SHA-256 签名,以验证 payload 的完整性。
* **签名检测:** 即刻将传入的端点遥测数据与内部的恶意软件情报源进行交叉比对。
* **远程威胁消除:** 分析师可以使用基于 Web 的“Kill Switch”,通过网络强制终止恶意进程。
## ⚙️ 安装与设置
### 1. 前置条件
确保您的系统上已安装 **Python 3.8+**。
### 2. 克隆仓库
```
git clone [https://github.com/yourusername/sentinel-x.git](https://github.com/yourusername/sentinel-x.git)
cd sentinel-x
```
标签:AMSI绕过, AV绕过, EDR, FastAPI, Kubernetes, PB级数据处理, Python, Qt, 威胁检测, 安全运维, 无后门, 终端安全, 脆弱性评估, 逆向工具