MrNova420/RoyalSecurity

GitHub: MrNova420/RoyalSecurity

RoyalSecurity 是一个集成 EDR/XDR、SIEM、威胁情报与合规审计等能力的 Windows 端综合安全防护平台,以轻量级本地 agent 实现全天候威胁检测与响应。

Stars: 0 | Forks: 0

# RoyalSecurity ![许可证](https://img.shields.io/badge/license-AGPL--3.0-blue) ![测试](https://img.shields.io/badge/tests-1200%2B-brightgreen) ![平台](https://img.shields.io/badge/platform-Windows_10%2F11-lightgrey) ![版本](https://img.shields.io/badge/version-0.1.0-orange) ![Rust](https://img.shields.io/badge/Rust-1.75%2B-orange) ![构建](https://img.shields.io/badge/build-passing-brightgreen) **军事级、一体化 Windows 网络安全平台。** 将 EDR、XDR、SIEM、NGAV、HIPS、DLP、UEBA、防火墙、威胁情报以及 40 多项安全功能集成于一个轻量级的 24/7 本地 agent 中,并配备现代化的 Tauri 2 + React UI。 ## 功能 | 类别 | 能力 | |----------|-------------| | **EDR/XDR** | 进程树追踪、注入检测(DLL、进程镂空、APC)、凭证转储检测、LOLBin 检测、无文件恶意软件分析 | | **勒索软件** | 批量文件修改/重命名检测、VSS 回滚引擎、勒索说明检测 | | **网络安全** | DNS 监控、C2 信标检测、DGA 分析、端口扫描检测、基于主机的防火墙、TLS 检查 | | **威胁情报** | 15 个来源聚合(VirusTotal、AlienVault、AbuseCh、CISA、MITRE 等)、每小时更新、STIX 2.1 导出、IOC 匹配 | | **检测规则** | 46+ YARA 规则(恶意软件家族、技术、脚本滥用)+ 20+ Sigma 规则,用于 Windows 攻击检测 | | **隐私** | VPN/Tor 集成、追踪器拦截、元数据移除、防指纹追踪 | | **强化** | CIS 基准检查、12 条 ASR 规则、PPL 自我保护、TPM 密封加密 | | **审计** | SHA3-256 哈希链不可篡改日志、合规性报告、篡改检测 | | **内存保护** | 内联 hook、IAT hook、detours、code caves、模块篡改检测 | | **行为分析** | 运行时 IOA 检测、进程链分析、UEBA 风险评分 | ## 快速安装 ### 选项 1:下载 Release 版本(推荐) 1. 从 [Releases](https://github.com/kayde/RoyalSecurity/releases/latest) 下载 `RoyalSecurity-Setup-0.1.0.exe` 2. **以管理员身份运行** 3. 按照安装向导操作 4. 完成了 —— agent 会自动启动并开始保护您的系统 ### 选项 2:从源码构建 ``` # 前提条件:Rust 1.75+、Node.js 18+、Windows 10/11 x64 git clone https://github.com/kayde/RoyalSecurity.git cd RoyalSecurity # 构建 backend cargo build --release # 构建 frontend cd royalsecurity-ui npm install npm run build cd .. # 二进制文件位于:target/release/royalsecurity.exe ``` ### 选项 3:创建安装程序 ``` # 需要安装 Inno Setup 6+ installer\build-installer.bat # 输出:installer/output/RoyalSecurity-Setup-0.1.0.exe ``` ## 首次启动 首次启动时,**设置向导**将引导您完成: ## 架构 ``` RoyalSecurity/ ├── Cargo.toml # Workspace root (80+ crates) ├── src-tauri/ # Tauri 2 backend (35 IPC commands) │ └── src/main.rs # Application entry point ├── royalsecurity-ui/ # React 19 + TypeScript + TailwindCSS │ └── src/pages/ # 8 UI pages + Setup Wizard ├── crates/ │ ├── core/ # EventBus, SecurityEngine, config, crypto, PPL, TPM │ ├── common/ # 54 event types, 57 MITRE techniques │ ├── state-store/ # redb embedded database │ ├── rule-engine/ # YARA (46+ rules) + Sigma (20+ rules) + DSL │ ├── threat-intel/ # 15-source aggregator, IOC store, STIX 2.1 │ ├── audit-log/ # SHA3-256 hash chain, ring buffer │ ├── crypto-vault/ # AES-256-GCM, TPM sealing │ ├── agent-service/ # Windows SCM service │ ├── windows-bridge/ # Win32 API: process, network, registry, affinity │ ├── compliance/ # CIS/STIG benchmark engine │ ├── collectors/ # 20 data collectors (DNS, ETW, WFP, WMI, etc.) │ ├── modules/defense/ # 15 defense modules with 987 tests │ └── network-stack/ # DNS proxy, TLS inspection, Tor, WireGuard ├── config/default.toml # Default configuration ├── installer/ # Inno Setup installer script └── rules/ # YARA and Sigma rule files ``` ## 性能 | 指标 | 目标 | 状态 | |--------|--------|--------| | RAM(空闲) | ≤80MB | 已达成 | | CPU(空闲) | ≤0.3% | 已达成 | | 事件吞吐量 | 10 万+ 事件/秒 | 无锁环形缓冲区 | | P99 延迟 | <5ms | Arena allocator + SPSC 快速路径 | | 二进制文件大小 | ~6MB | 精简的 release 构建 | | 测试覆盖率 | 1,200+ 测试 | 0 失败 | ## 安全模型 - **SYSTEM 服务** + 用户 UI 通过 Tauri IPC 分离 - **PPL**(受保护进程轻量级)自我保护 - **TPM 密封**加密密钥 - **SHA3-256** 哈希链不可篡改审计日志 - **零信任**纯本地架构(无云依赖) ## 配置 编辑 `config/default.toml` 或使用 UI 中的设置页面: ``` [general] app_name = "RoyalSecurity" log_level = "info" [detection] real_time_protection = true behavior_analysis = true ransomware_protection = true [threat_intel] update_interval_minutes = 15 auto_update = true [privacy] tracker_blocking = true metadata_removal = true ``` ## IPC API(35 个命令) | 命令 | 描述 | |---------|-------------| | `get_system_info` | 系统信息 | | `get_process_list` | 运行中的进程 | | `get_network_connections` | 活动连接 | | `get_alert_stats` | 告警统计 | | `get_mitre_coverage` | MITRE ATT&CK 映射 | | `get_compliance_status` | 合规性得分 | | `get_audit_log` | 不可篡改审计日志 | | `get_engine_stats` | 引擎指标 | | `get_detection_rules` | 规则计数 | | `trigger_scan` | 启动扫描 | | `trigger_threat_intel_update` | 强制更新情报 | | `evaluate_event` | 评估安全事件 | | `add_yara_rule` / `add_sigma_rule` | 添加检测规则 | | `encrypt_data` / `decrypt_data` | AES-256-GCM 加密 | | `update_config` | 更新配置 | ## UI 页面 1. **仪表盘** —— 包含图表、告警、MITRE 覆盖率的概览 2. **威胁** —— 包含严重性和状态的活动威胁列表 3. **进程** —— 带有详细视图的进程监控 4. **网络** —— 带有标记功能的连接监控 5. **规则** —— YARA/Sigma 规则管理 6. **合规性** —— CIS/STIG 基准测试结果 7. **审计日志** —— 不可篡改、哈希链事件日志 8. **设置** —— 配置和模块开关 | ## 许可证 AGPL-3.0-or-later —— 详情请参阅 [LICENSE](LICENSE)。 ## 鸣谢 使用 [Tauri](https://tauri.app)、[React](https://react.dev)、[TailwindCSS](https://tailwindcss.com) 和 [Rust](https://rust-lang.org) 构建。 检测规则的灵感来源于 [Sigma](https://github.com/SigmaHQ/sigma)、[YARA](https://virustotal.github.io/yara/) 和 [MITRE ATT&CK](https://attack.mitre.org/)。
标签:IP 地址批量处理, Linux, React, Rust, Syscalls, Tauri, 勒索软件防护, 可视化界面, 威胁情报, 开发者工具, 知识库安全, 端点检测与响应, 系统加固, 网络流量审计, 脱壳工具, 通知系统