MrNova420/RoyalSecurity
GitHub: MrNova420/RoyalSecurity
RoyalSecurity 是一个集成 EDR/XDR、SIEM、威胁情报与合规审计等能力的 Windows 端综合安全防护平台,以轻量级本地 agent 实现全天候威胁检测与响应。
Stars: 0 | Forks: 0
# RoyalSecurity






**军事级、一体化 Windows 网络安全平台。**
将 EDR、XDR、SIEM、NGAV、HIPS、DLP、UEBA、防火墙、威胁情报以及 40 多项安全功能集成于一个轻量级的 24/7 本地 agent 中,并配备现代化的 Tauri 2 + React UI。
## 功能
| 类别 | 能力 |
|----------|-------------|
| **EDR/XDR** | 进程树追踪、注入检测(DLL、进程镂空、APC)、凭证转储检测、LOLBin 检测、无文件恶意软件分析 |
| **勒索软件** | 批量文件修改/重命名检测、VSS 回滚引擎、勒索说明检测 |
| **网络安全** | DNS 监控、C2 信标检测、DGA 分析、端口扫描检测、基于主机的防火墙、TLS 检查 |
| **威胁情报** | 15 个来源聚合(VirusTotal、AlienVault、AbuseCh、CISA、MITRE 等)、每小时更新、STIX 2.1 导出、IOC 匹配 |
| **检测规则** | 46+ YARA 规则(恶意软件家族、技术、脚本滥用)+ 20+ Sigma 规则,用于 Windows 攻击检测 |
| **隐私** | VPN/Tor 集成、追踪器拦截、元数据移除、防指纹追踪 |
| **强化** | CIS 基准检查、12 条 ASR 规则、PPL 自我保护、TPM 密封加密 |
| **审计** | SHA3-256 哈希链不可篡改日志、合规性报告、篡改检测 |
| **内存保护** | 内联 hook、IAT hook、detours、code caves、模块篡改检测 |
| **行为分析** | 运行时 IOA 检测、进程链分析、UEBA 风险评分 |
## 快速安装
### 选项 1:下载 Release 版本(推荐)
1. 从 [Releases](https://github.com/kayde/RoyalSecurity/releases/latest) 下载 `RoyalSecurity-Setup-0.1.0.exe`
2. **以管理员身份运行**
3. 按照安装向导操作
4. 完成了 —— agent 会自动启动并开始保护您的系统
### 选项 2:从源码构建
```
# 前提条件:Rust 1.75+、Node.js 18+、Windows 10/11 x64
git clone https://github.com/kayde/RoyalSecurity.git
cd RoyalSecurity
# 构建 backend
cargo build --release
# 构建 frontend
cd royalsecurity-ui
npm install
npm run build
cd ..
# 二进制文件位于:target/release/royalsecurity.exe
```
### 选项 3:创建安装程序
```
# 需要安装 Inno Setup 6+
installer\build-installer.bat
# 输出:installer/output/RoyalSecurity-Setup-0.1.0.exe
```
## 首次启动
首次启动时,**设置向导**将引导您完成:
## 架构
```
RoyalSecurity/
├── Cargo.toml # Workspace root (80+ crates)
├── src-tauri/ # Tauri 2 backend (35 IPC commands)
│ └── src/main.rs # Application entry point
├── royalsecurity-ui/ # React 19 + TypeScript + TailwindCSS
│ └── src/pages/ # 8 UI pages + Setup Wizard
├── crates/
│ ├── core/ # EventBus, SecurityEngine, config, crypto, PPL, TPM
│ ├── common/ # 54 event types, 57 MITRE techniques
│ ├── state-store/ # redb embedded database
│ ├── rule-engine/ # YARA (46+ rules) + Sigma (20+ rules) + DSL
│ ├── threat-intel/ # 15-source aggregator, IOC store, STIX 2.1
│ ├── audit-log/ # SHA3-256 hash chain, ring buffer
│ ├── crypto-vault/ # AES-256-GCM, TPM sealing
│ ├── agent-service/ # Windows SCM service
│ ├── windows-bridge/ # Win32 API: process, network, registry, affinity
│ ├── compliance/ # CIS/STIG benchmark engine
│ ├── collectors/ # 20 data collectors (DNS, ETW, WFP, WMI, etc.)
│ ├── modules/defense/ # 15 defense modules with 987 tests
│ └── network-stack/ # DNS proxy, TLS inspection, Tor, WireGuard
├── config/default.toml # Default configuration
├── installer/ # Inno Setup installer script
└── rules/ # YARA and Sigma rule files
```
## 性能
| 指标 | 目标 | 状态 |
|--------|--------|--------|
| RAM(空闲) | ≤80MB | 已达成 |
| CPU(空闲) | ≤0.3% | 已达成 |
| 事件吞吐量 | 10 万+ 事件/秒 | 无锁环形缓冲区 |
| P99 延迟 | <5ms | Arena allocator + SPSC 快速路径 |
| 二进制文件大小 | ~6MB | 精简的 release 构建 |
| 测试覆盖率 | 1,200+ 测试 | 0 失败 |
## 安全模型
- **SYSTEM 服务** + 用户 UI 通过 Tauri IPC 分离
- **PPL**(受保护进程轻量级)自我保护
- **TPM 密封**加密密钥
- **SHA3-256** 哈希链不可篡改审计日志
- **零信任**纯本地架构(无云依赖)
## 配置
编辑 `config/default.toml` 或使用 UI 中的设置页面:
```
[general]
app_name = "RoyalSecurity"
log_level = "info"
[detection]
real_time_protection = true
behavior_analysis = true
ransomware_protection = true
[threat_intel]
update_interval_minutes = 15
auto_update = true
[privacy]
tracker_blocking = true
metadata_removal = true
```
## IPC API(35 个命令)
| 命令 | 描述 |
|---------|-------------|
| `get_system_info` | 系统信息 |
| `get_process_list` | 运行中的进程 |
| `get_network_connections` | 活动连接 |
| `get_alert_stats` | 告警统计 |
| `get_mitre_coverage` | MITRE ATT&CK 映射 |
| `get_compliance_status` | 合规性得分 |
| `get_audit_log` | 不可篡改审计日志 |
| `get_engine_stats` | 引擎指标 |
| `get_detection_rules` | 规则计数 |
| `trigger_scan` | 启动扫描 |
| `trigger_threat_intel_update` | 强制更新情报 |
| `evaluate_event` | 评估安全事件 |
| `add_yara_rule` / `add_sigma_rule` | 添加检测规则 |
| `encrypt_data` / `decrypt_data` | AES-256-GCM 加密 |
| `update_config` | 更新配置 |
## UI 页面
1. **仪表盘** —— 包含图表、告警、MITRE 覆盖率的概览
2. **威胁** —— 包含严重性和状态的活动威胁列表
3. **进程** —— 带有详细视图的进程监控
4. **网络** —— 带有标记功能的连接监控
5. **规则** —— YARA/Sigma 规则管理
6. **合规性** —— CIS/STIG 基准测试结果
7. **审计日志** —— 不可篡改、哈希链事件日志
8. **设置** —— 配置和模块开关 |
## 许可证
AGPL-3.0-or-later —— 详情请参阅 [LICENSE](LICENSE)。
## 鸣谢
使用 [Tauri](https://tauri.app)、[React](https://react.dev)、[TailwindCSS](https://tailwindcss.com) 和 [Rust](https://rust-lang.org) 构建。
检测规则的灵感来源于 [Sigma](https://github.com/SigmaHQ/sigma)、[YARA](https://virustotal.github.io/yara/) 和 [MITRE ATT&CK](https://attack.mitre.org/)。
标签:IP 地址批量处理, Linux, React, Rust, Syscalls, Tauri, 勒索软件防护, 可视化界面, 威胁情报, 开发者工具, 知识库安全, 端点检测与响应, 系统加固, 网络流量审计, 脱壳工具, 通知系统