JorgeOrtizCS/sentinelZero

GitHub: JorgeOrtizCS/sentinelZero

SentinelZero 是一款基于 MITRE ATT&CK 框架的横向移动检测工具,通过采集和关联分析跨主机登录事件来识别远程服务滥用、Pass the Hash 和 RDP 会话劫持等威胁。

Stars: 0 | Forks: 0

# SentinelZero (LateralWatch) 为 CEN4010 构建的横向移动检测工具。 ## 技术栈 - Backend:FastAPI + SQLAlchemy + SQLite - Frontend:React(计划中) ## 检测项 - T1021 - 远程服务(跨主机的横向移动扫描) - T1075 - Pass the Hash(跨主机的 NTLM 重用) - T1076 - RDP 会话劫持(Session ID 被多个源主机重用) ## 本地运行 ``` cd backend pip install fastapi uvicorn sqlalchemy python3 -m uvicorn main:app --reload --port 8000 ``` 运行后,可在 http://localhost:8000/docs 查看 API 文档。 ## Endpoint - `POST /events` - 接收单个登录事件 - `POST /events/bulk` - 接收多个登录事件 - `POST /detect` - 对存储的事件运行检测规则 - `GET /alerts` - 获取生成的告警 - `DELETE /events` - 清除所有事件和告警(测试/重置)
标签:API, AV绕过, FastAPI, PE 加载器, React, SQLite, Syscalls, 横向移动检测, 逆向工具