JorgeOrtizCS/sentinelZero
GitHub: JorgeOrtizCS/sentinelZero
SentinelZero 是一款基于 MITRE ATT&CK 框架的横向移动检测工具,通过采集和关联分析跨主机登录事件来识别远程服务滥用、Pass the Hash 和 RDP 会话劫持等威胁。
Stars: 0 | Forks: 0
# SentinelZero (LateralWatch)
为 CEN4010 构建的横向移动检测工具。
## 技术栈
- Backend:FastAPI + SQLAlchemy + SQLite
- Frontend:React(计划中)
## 检测项
- T1021 - 远程服务(跨主机的横向移动扫描)
- T1075 - Pass the Hash(跨主机的 NTLM 重用)
- T1076 - RDP 会话劫持(Session ID 被多个源主机重用)
## 本地运行
```
cd backend
pip install fastapi uvicorn sqlalchemy
python3 -m uvicorn main:app --reload --port 8000
```
运行后,可在 http://localhost:8000/docs 查看 API 文档。
## Endpoint
- `POST /events` - 接收单个登录事件
- `POST /events/bulk` - 接收多个登录事件
- `POST /detect` - 对存储的事件运行检测规则
- `GET /alerts` - 获取生成的告警
- `DELETE /events` - 清除所有事件和告警(测试/重置)
标签:API, AV绕过, FastAPI, PE 加载器, React, SQLite, Syscalls, 横向移动检测, 逆向工具