hrana36/endpoint-monitoring-edr

GitHub: hrana36/endpoint-monitoring-edr

基于 Wazuh Agent 与 Sysmon 的开源终端检测与响应(EDR)实验环境,提供进程审计、文件完整性监控和自定义威胁检测规则。

Stars: 0 | Forks: 0

# 终端监控与 EDR 部署实验室 [![许可证](https://img.shields.io/badge/license-MIT-blue.svg)](LICENSE) [![EDR](https://img.shields.io/badge/EDR-Wazuh%20%7C%20Sysmon-blue.svg)]() [![威胁检测](https://img.shields.io/badge/SecOps-Threat%20Hunting-emerald.svg)]() 开源 EDR(Wazuh Agent 和 Sysmon)的部署与检测实验室,用于监控可疑的终端活动、进程创建、PowerShell 执行以及勒索软件行为。 ## 📐 检测架构 ``` flowchart LR Endpoint["Windows / Linux Endpoint"] --> Sysmon["Sysmon Process Auditing"] Sysmon --> Agent["Wazuh EDR Agent"] Agent --> Manager["Wazuh Manager / SIEM"] Manager -- "Rule Match" --> Alert["SOC Threat Alert"] ``` ## 📁 包含的文件 - **`configs/sysmon-config.xml`**:用于追踪进程创建、内存注入和裸盘访问的生产级 Sysmon 配置文件。 - **`configs/wazuh-agent.conf`**:用于文件完整性监控 (FIM) 和 Windows Event Log 流式传输的自定义 Wazuh Agent 配置片段。 - **`rules/wazuh-custom-rules.xml`**:针对可疑 PowerShell 执行(`-enc`、`Bypass`)的自定义 Wazuh 检测规则。 - **`LICENSE`** & **`.gitignore`**。
标签:AMSI绕过, EDR, OpenCanary, Sysmon, Wazuh, x64dbg, 威胁检测, 子域枚举, 安全运营, 扫描框架, 脆弱性评估