一个自托管的轻量级 Windows 端点监控与应急响应平台,通过 Go agent 将遥测数据汇总到 Next.js 控制台,实现实时安全态势感知与远程威胁处置。

# ⚡ Tempest
### 安全端点监控与响应 — *看透风暴。*
将轻量级的 Go 代理部署到每个 Windows 端点。监控每台设备
实时向单一控制台报告 — 安全态势、正在运行的
进程、开放的连接、持久化条目和屏幕截图 — 然后
进行响应:隔离、终止、修复或回滚,所有这些均无需触碰
目标机器的键盘。
[](LICENSE)
[]()
[](https://go.dev)
[](https://nextjs.org)
[](https://www.postgresql.org)
[]()
[](../../releases)
[](https://www.linkedin.com/in/abil-khosim-itsec/)
[🚀 快速开始](#-quickstart) · [✨ 功能](#-key-features) · [⚙️ 架构](#%EF%B8%8F-architecture) · [📖 控制台指南](#-console-guide) · [🛠️ 构建 Agent](#%EF%B8%8F-build--deploy-agent) · [📦 打包](packaging/STAGING_GUIDE.md) · [⚠️ 免责声明](DISCLAIMER.md)
## 🧩 面临的问题
蓝队和安全操作人员通常无法通过一个统一的界面查看
Windows 端点上正在发生的事情。你知道触发了警报,
但你不知道进程是否仍在运行,是哪个账户
创建了它,或者是否建立了持久化 — 除非你 SSH 登录进去或
部署完整的 EDR 套件。
**Tempest** 是一个自托管、轻量级的替代方案:一个紧凑的 Go 代理
在每个端点上静默运行,将遥测数据流式传输到中央 Next.js
控制台,为操作人员提供实时可见性以及直接的响应
能力 — 所有这些都通过浏览器标签页完成,无需第三方云。
## ✨ 核心功能
**Agent (Go, Windows)**
- 🤫 **静默部署** — 作为隐藏的后台进程运行;伪装
文件名(`antivirus.exe` / `avupdater.exe`),适用于真实的实验环境。
- 🩺 **安全态势评分** — 根据权限级别和实时 AV 状态(Windows Defender 遥测),设备自动归类为 A/B/C/D。
- 📡 **持续遥测** — 心跳、OS 信息、本地 IP、运行时间、登录
用户、管理员状态、AV 状态、软件清单、监听端口、活动
网络连接、持久化条目(注册表 Run 键、启动文件夹、
计划任务、服务、Winlogon)。
- 🔔 **自动警报** — 新账户创建、权限提升以及
网络/态势异常作为推送警报显示在控制台。
- 🔐 **加密传输** — AES-256 加密载荷;每次构建时进行载荷头部
变异以确保唯一性。
- 🔁 **自我持久化** — 可选的注册表持久化和 watchdog
进程,以在重启和意外终止后存活。
- 🛠️ **现场重建** — 控制台可以在运行时嵌入正确的收集器 URL,
交叉编译全新的 agent 二进制文件(端点上无需手动设置 Go 环境)。
**控制台 (Next.js + PostgreSQL)**
- 🖥️ **实时设备网格** — 所有已注册的端点,包含态势类别、最后
在线时间、OS、IP、用户和 AV 状态;每 15 秒自动刷新。
- 🔔 **警报中心** — 来自所有 agent 的带时间戳和严重性标签的警报,集中在一个视图中展示。
- 📊 **设备深度分析** — 系统概述 · 软件审计 · 监听
端口 · 活动连接 · 持久化与自启动 · 命令历史。
- 📸 **实时屏幕截图** — 按需捕获和图库展示,存储在服务器上。
- 📂 **远程文件管理器** — 浏览端点的文件系统,将
单个文件收集到服务器。
- ⚙️ **进程控制** — 带有 PID、名称、CPU、用户的实时进程列表;远程
终止任何进程。
- 🌐 **网络隔离** — 一键切断目标上的所有出站/入站流量(Windows Firewall 全部阻止),仅保留收集器隧道
开放;可从控制台恢复。
- 🔧 **Agent 控制** — 休眠模式(暂停遥测)、重新启用、完全
卸载 + 自我清理,或回滚到以前的二进制文件。
- 🖱️ **远程 RDP / 权限面板** — 启用带有 NLA 的 RDP、管理本地
管理员组、锁定屏幕、强制重启或关机。
- 💻 **审计控制台** — 发送任意 `cmd.exe` / PowerShell 命令,
内联查看输出;完整的每设备命令历史。
- 🔍 **网络发现** — 对操作人员的本地子网进行被动 ARP + 主动 ICMP/端口扫描;通过 PsExec、WMI 或 SCP 一键将 agent 部署到发现的主机。
- 🎯 **模拟与合规性映射** — 运行/重放攻击模拟,并将
发现结果映射到合规性检查清单。
- 🛠️ **控制台内 Agent 构建器** — 直接从浏览器编译自定义的 `tempest_agent.exe`
(带有嵌入式 URL);提供文件以便立即
下载和横向部署。
## 🖼️ 截图