hrana36/endpoint-monitoring-edr
GitHub: hrana36/endpoint-monitoring-edr
基于 Wazuh Agent 与 Sysmon 的开源终端检测与响应(EDR)实验环境,提供进程审计、文件完整性监控和自定义威胁检测规则。
Stars: 0 | Forks: 0
# 终端监控与 EDR 部署实验室
[](LICENSE)
[]()
[]()
开源 EDR(Wazuh Agent 和 Sysmon)的部署与检测实验室,用于监控可疑的终端活动、进程创建、PowerShell 执行以及勒索软件行为。
## 📐 检测架构
```
flowchart LR
Endpoint["Windows / Linux Endpoint"] --> Sysmon["Sysmon Process Auditing"]
Sysmon --> Agent["Wazuh EDR Agent"]
Agent --> Manager["Wazuh Manager / SIEM"]
Manager -- "Rule Match" --> Alert["SOC Threat Alert"]
```
## 📁 包含的文件
- **`configs/sysmon-config.xml`**:用于追踪进程创建、内存注入和裸盘访问的生产级 Sysmon 配置文件。
- **`configs/wazuh-agent.conf`**:用于文件完整性监控 (FIM) 和 Windows Event Log 流式传输的自定义 Wazuh Agent 配置片段。
- **`rules/wazuh-custom-rules.xml`**:针对可疑 PowerShell 执行(`-enc`、`Bypass`)的自定义 Wazuh 检测规则。
- **`LICENSE`** & **`.gitignore`**。
标签:AMSI绕过, EDR, OpenCanary, Sysmon, Wazuh, x64dbg, 威胁检测, 子域枚举, 安全运营, 扫描框架, 脆弱性评估