n0xnull/Tempest

GitHub: n0xnull/Tempest

一个自托管的轻量级 Windows 端点监控与应急响应平台,通过 Go agent 将遥测数据汇总到 Next.js 控制台,实现实时安全态势感知与远程威胁处置。

Stars: 0 | Forks: 0

Tempest # ⚡ Tempest ### 安全端点监控与响应 — *看透风暴。* 将轻量级的 Go 代理部署到每个 Windows 端点。监控每台设备 实时向单一控制台报告 — 安全态势、正在运行的 进程、开放的连接、持久化条目和屏幕截图 — 然后 进行响应:隔离、终止、修复或回滚,所有这些均无需触碰 目标机器的键盘。 [![License: MIT](https://img.shields.io/badge/License-MIT-green.svg)](LICENSE) [![Platform](https://img.shields.io/badge/agent-Windows%2010%2F11-blue.svg)]() [![Go](https://img.shields.io/badge/agent-Go%201.21%2B-00ADD8.svg)](https://go.dev) [![Next.js](https://img.shields.io/badge/console-Next.js%2014-black.svg)](https://nextjs.org) [![PostgreSQL](https://img.shields.io/badge/db-PostgreSQL-336791.svg)](https://www.postgresql.org) [![Build](https://img.shields.io/github/actions/workflow/status/n0xnull/Tempest/ci.yml)]() [![Release](https://img.shields.io/github/v/release/n0xnull/Tempest)](../../releases) [![LinkedIn](https://img.shields.io/badge/LinkedIn-Abil%20Khosim-0A66C2?logo=linkedin&logoColor=white)](https://www.linkedin.com/in/abil-khosim-itsec/) [🚀 快速开始](#-quickstart) · [✨ 功能](#-key-features) · [⚙️ 架构](#%EF%B8%8F-architecture) · [📖 控制台指南](#-console-guide) · [🛠️ 构建 Agent](#%EF%B8%8F-build--deploy-agent) · [📦 打包](packaging/STAGING_GUIDE.md) · [⚠️ 免责声明](DISCLAIMER.md) Tempest — See through the storm
## 🧩 面临的问题 蓝队和安全操作人员通常无法通过一个统一的界面查看 Windows 端点上正在发生的事情。你知道触发了警报, 但你不知道进程是否仍在运行,是哪个账户 创建了它,或者是否建立了持久化 — 除非你 SSH 登录进去或 部署完整的 EDR 套件。 **Tempest** 是一个自托管、轻量级的替代方案:一个紧凑的 Go 代理 在每个端点上静默运行,将遥测数据流式传输到中央 Next.js 控制台,为操作人员提供实时可见性以及直接的响应 能力 — 所有这些都通过浏览器标签页完成,无需第三方云。 ## ✨ 核心功能 **Agent (Go, Windows)** - 🤫 **静默部署** — 作为隐藏的后台进程运行;伪装 文件名(`antivirus.exe` / `avupdater.exe`),适用于真实的实验环境。 - 🩺 **安全态势评分** — 根据权限级别和实时 AV 状态(Windows Defender 遥测),设备自动归类为 A/B/C/D。 - 📡 **持续遥测** — 心跳、OS 信息、本地 IP、运行时间、登录 用户、管理员状态、AV 状态、软件清单、监听端口、活动 网络连接、持久化条目(注册表 Run 键、启动文件夹、 计划任务、服务、Winlogon)。 - 🔔 **自动警报** — 新账户创建、权限提升以及 网络/态势异常作为推送警报显示在控制台。 - 🔐 **加密传输** — AES-256 加密载荷;每次构建时进行载荷头部 变异以确保唯一性。 - 🔁 **自我持久化** — 可选的注册表持久化和 watchdog 进程,以在重启和意外终止后存活。 - 🛠️ **现场重建** — 控制台可以在运行时嵌入正确的收集器 URL, 交叉编译全新的 agent 二进制文件(端点上无需手动设置 Go 环境)。 **控制台 (Next.js + PostgreSQL)** - 🖥️ **实时设备网格** — 所有已注册的端点,包含态势类别、最后 在线时间、OS、IP、用户和 AV 状态;每 15 秒自动刷新。 - 🔔 **警报中心** — 来自所有 agent 的带时间戳和严重性标签的警报,集中在一个视图中展示。 - 📊 **设备深度分析** — 系统概述 · 软件审计 · 监听 端口 · 活动连接 · 持久化与自启动 · 命令历史。 - 📸 **实时屏幕截图** — 按需捕获和图库展示,存储在服务器上。 - 📂 **远程文件管理器** — 浏览端点的文件系统,将 单个文件收集到服务器。 - ⚙️ **进程控制** — 带有 PID、名称、CPU、用户的实时进程列表;远程 终止任何进程。 - 🌐 **网络隔离** — 一键切断目标上的所有出站/入站流量(Windows Firewall 全部阻止),仅保留收集器隧道 开放;可从控制台恢复。 - 🔧 **Agent 控制** — 休眠模式(暂停遥测)、重新启用、完全 卸载 + 自我清理,或回滚到以前的二进制文件。 - 🖱️ **远程 RDP / 权限面板** — 启用带有 NLA 的 RDP、管理本地 管理员组、锁定屏幕、强制重启或关机。 - 💻 **审计控制台** — 发送任意 `cmd.exe` / PowerShell 命令, 内联查看输出;完整的每设备命令历史。 - 🔍 **网络发现** — 对操作人员的本地子网进行被动 ARP + 主动 ICMP/端口扫描;通过 PsExec、WMI 或 SCP 一键将 agent 部署到发现的主机。 - 🎯 **模拟与合规性映射** — 运行/重放攻击模拟,并将 发现结果映射到合规性检查清单。 - 🛠️ **控制台内 Agent 构建器** — 直接从浏览器编译自定义的 `tempest_agent.exe` (带有嵌入式 URL);提供文件以便立即 下载和横向部署。 ## 🖼️ 截图