EDR-Internals 项目使用教程

EDR-Internals 项目使用教程

edr-internalsTools for analyzing EDR agents项目地址:https://gitcode.com/gh_mirrors/ed/edr-internals

1. 项目的目录结构及介绍

EDR-Internals 项目的目录结构如下:

edr-internals/
├── README.md
├── Enrichment-Rules/
│   ├── rule1.json
│   ├── rule2.json
│   └── ...
├── Heuristics/
│   ├── heuristic1.json
│   ├── heuristic2.json
│   └── ...
└── SONAR/
    ├── signature1.json
    ├── signature2.json
    └── ...

目录介绍

  • README.md: 项目介绍文件,包含项目的基本信息和使用说明。
  • Enrichment-Rules/: 包含 Symantec EDR 数据丰富规则的目录,每个规则文件以 .json 格式存储。
  • Heuristics/: 包含 Symantec EDR 启发式签名的目录,每个签名文件以 .json 格式存储。
  • SONAR/: 包含 Symantec SONAR 签名的目录,每个签名文件以 .json 格式存储。

2. 项目的启动文件介绍

项目没有明确的启动文件,因为 EDR-Internals 主要是一个配置和规则集合,用于分析和处理 EDR 数据。用户可以根据需要选择相应的规则或签名文件进行使用。

3. 项目的配置文件介绍

项目中的配置文件主要位于 Enrichment-Rules/, Heuristics/, 和 SONAR/ 目录下,每个文件都是一个独立的配置文件,用于定义特定的规则或签名。

配置文件示例

以下是一个 Enrichment-Rules/ 目录下的规则文件示例:

{
  "rule_id": "12345",
  "description": "This rule enriches EDR data with additional context.",
  "conditions": [
    {
      "field": "event_type",
      "operator": "equals",
      "value": "process_creation"
    }
  ],
  "actions": [
    {
      "type": "add_context",
      "field": "process_name",
      "value": "unknown_process"
    }
  ]
}

配置文件说明

  • rule_id: 规则的唯一标识符。
  • description: 规则的描述信息。
  • conditions: 规则生效的条件列表。
  • actions: 满足条件后执行的操作列表。

通过理解和配置这些文件,用户可以自定义 EDR 数据的处理逻辑和行为。

edr-internalsTools for analyzing EDR agents项目地址:https://gitcode.com/gh_mirrors/ed/edr-internals

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

翁然眉Esmond

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值