SymSentinel — локальный анализатор безопасности Windows и антивирусный сканер на YARA
SymSentinel — это профессиональный инструмент для расследования инцидентов и анализа путей атак в среде Windows. За считанные секунды программа обрабатывает миллионы событий из журналов Windows, выявляет атаки на аутентификацию, обнаруживает вредоносные инструменты и строит граф достижимости к привилегированным учётным записям, включая Domain Admins.
SymSentinel — это так же антивирусный сканер на YARA (по требованию и в реальном времени) + фоновый мониторинг реестра, папок и сети с реагированием (PRO) по 2500+ правилам из Elastic, ReversingLabs и других репозиториев. Всё локально, без облака. Базовая версия — бесплатно.
В отличие от SIEM и XDR, SymSentinel не требует облачной инфраструктуры, агентов на всех хостах и многолетней настройки. Это локальное приложение, которое запускается по требованию и даёт результат здесь и сейчас.
Ключевые возможности
🔍 Анализ аутентификации
Выявление атак на учётные данные в реальных данных Windows Event Log:
-
Brute-force — концентрированные попытки подбора пароля
-
Password spraying — распределённые атаки на множество учётных записей
-
Authentication burst — всплески неудачных входов в узком временном окне
-
Failure → Success chains — цепочки «неудача → успех», указывающие на компрометацию
🛡 Мульти-паттерн классификация (SymFSM)
Обнаружение известных инструментов разведки и атак через высокопроизводительный движок Aho-Corasick:
-
SharpHound, BloodHound, BloodHound.py
-
Mimikatz, Rubeus, Invoke-Mimikatz
-
PowerView (Get-DomainUser, Get-DomainGroup, Get-DomainComputer)
-
DCSync, SecretsDump, PsExec, WMIC
-
Обфусцированные PowerShell-команды (EncodedCommand, IEX)
🕸 Построение путей атак
Анализ достижимости через граф событий Windows:
-
Источник → Аккаунт → Хост → Привилегия
-
Обратная достижимость через SymFSM ReachabilityAnalyzer
-
Визуализация пути от внешнего источника к Domain Admins
📊 Качество телеметрии
Программа различает состояния каналов Windows Event Log:
-
НЕ УСТАНОВЛЕН — канал отсутствует
-
ВЫКЛЮЧЕН — канал зарегистрирован, но не активен
-
НЕТ ДОСТУПА — требуется запуск с правами администратора
-
ПУСТ — канал включён, но записей нет
-
НЕТ ДАННЫХ В ОКНЕ — записи есть, но не попадают в анализируемый период
-
ДОСТУПЕН — телеметрия в норме
📈 Оценка риска
Трёхмерная оценка угрозы:
-
Severity — насколько опасна ситуация (Info/Low/Medium/High/Critical)
-
Confidence — насколько программа уверена в классификации (0–100%)
-
Evidence — количество независимых подтверждающих признаков (Weak/Moderate/Strong)
Антивирусный сканер на YARA
Назначение: Проверка файлов и папок на наличие вредоносного кода с использованием более 2500 сигнатурных правил из ведущих мировых security-репозиториев.
Используемые источники правил (сигнатурные базы):
-
Elastic Security
-
ReversingLabs
-
ReversingLabs Hunting
-
Trellix ATR
-
InQuest
Принцип работы:
-
Все строковые литералы из загруженных правил объединяются и компилируются в единый многопоточный Aho-Corasick автомат с использованием технологии SymFSM (символьный конечный автомат).
-
Сканирование выполняется за один потоковый проход по файлу — поиск всех совпадений происходит без итеративного перебора каждого правила по отдельности.
-
Высокая производительность.
Действия при обнаружении угрозы (реагирование):
-
Помещение файла в карантин с сохранением полных метаданных (путь, хэш-суммы, дата обнаружения, имя сработавшего правила).
-
Полное удаление файла с диска (опционально).
-
Фоновый мониторинг папки Downloads с автоматической проверкой новых файлов (доступно в PRO-версии).
Обновление сигнатурных баз:
-
При первом запуске выполняется автоматическая загрузка актуальных правил напрямую с публичных GitHub-репозиториев источников.
-
Ручное обновление через кнопку «Обновить базы» с отображением индикатора прогресса и статуса загрузки.
-
В случае отсутствия интернет-соединения используются встроенные базовые правила, покрывающие критичные угрозы: EICAR-тест, Mimikatz, reverse-shell, инжекторы кода и др.
Фоновый мониторинг и реагирование (PRO)
Программа в реальном времени отслеживает критические изменения на хосте и позволяет мгновенно реагировать на выявленные инциденты без участия пользователя.
Сенсоры мониторинга:
-
Реестр автозапуска — отслеживание новых или изменённых записей в разделах Run/RunOnce, а также в списке служб Windows (MITRE T1547.001 / T1543.003)
-
Критичные системные папки — постоянный мониторинг каталогов Startup, Temp, System32, Program Files. Все новые файлы автоматически проверяются через YARA-сканер
-
Сетевые соединения — фиксация новых исходящих TCP-соединений с определением идентификатора процесса (PID), инициировавшего соединение (MITRE T1071)
-
Мониторинг процессов — отслеживание запуска подозрительных процессов (PowerShell, cmd, wmic, mshta, rundll32), обнаружение обфусцированных команд и процессов со скрытыми окнами (MITRE T1059 / T1047)
-
Мониторинг служб — отслеживание событий создания, изменения конфигурации и остановки системных служб (MITRE T1543.003)
-
Мониторинг планировщика задач — фиксация появления новых запланированных задач, что может указывать на закрепление вредоносного ПО в системе (MITRE T1053.005)
-
WMI-запросы — отслеживание подозрительных WMI-запросов, используемых для удалённого выполнения команд и сбора информации (MITRE T1047)
-
DNS-запросы — фиксация запросов к внешним доменам, потенциально указывающих на C2-каналы связи (MITRE T1071.004)
-
ETW (Event Tracing for Windows) — глубокий мониторинг системных событий, включая запуск процессов и загрузку динамических библиотек (DLL), для выявления аномальной активности на низком уровне
Реагирование (реальные действия при обнаружении угрозы):
-
Блокировка IP — автоматическое создание блокирующих правил в брандмауэре Windows для обнаруженного вредоносного узла.
-
Остановка процесса — принудительное завершение подозрительного процесса, связанного с угрозой.
-
Изоляция хоста — полное отключение всех сетевых адаптеров для предотвращения распространения атаки.
-
Восстановление сети — повторное включение сетевых адаптеров после устранения угрозы.
-
Черновик инцидента — автоматический экспорт полной хронологии событий в формат Markdown с подробным чек-листом выполненных действий для последующего анализа и отчётности.
Каждая фиксация события содержит:
-
Точное время обнаружения.
-
Название сработавшего сенсора.
-
Уровень критичности (Severity): Critical / High / Medium / Low.
-
Соответствующий тег MITRE ATT&CK.
-
Интерактивные кнопки для немедленного реагирования: «Block IP» или «Kill» (остановка процесса).
Мониторинг аутентификации в реальном времени
SymSentinel отслеживает попытки входа в систему в реальном времени через журнал Security Windows, обеспечивая полную видимость всех аутентификационных событий в инфраструктуре.
Отслеживаемые события:
Неудачные входы (Event ID 4625)
Фиксация каждой неудачной попытки аутентификации с указанием источника (IP-адрес), имени учётной записи и типа входа.
Успешные входы (Event ID 4624)
Отслеживание всех успешных аутентификаций с фиксацией времени, учётной записи, источника и метода входа.
Привилегированные входы (Event ID 4672)
Обнаружение получения прав администратора (специальные привилегии) при входе в систему.
Создание процессов (Event ID 4688)
Мониторинг запуска новых процессов с возможностью выявления подозрительных командных строк и исполняемых файлов.
Автоматическое обнаружение атак:
| Тип атаки | Условие обнаружения |
|---|---|
| Brute-force | Более 50 неудачных входов с одного IP-адреса за интервал 60 секунд |
| Password spraying | Более 20 неудачных входов по разным учётным записям с одного IP-адреса за интервал 60 секунд |
Реагирование:
При обнаружении атаки событие немедленно появляется на вкладке «Мониторинг» с уровнем Critical. Для каждого такого события доступны интерактивные действия: блокировка IP-адреса источника через брандмауэр Windows, сброс пароля для затронутого аккаунта или добавление IP в глобальный блок-лист.
Активное реагирование в Investigation (PRO)
Вместо статичных рекомендаций программа предоставляет интерактивные кнопки для немедленных действий прямо из отчёта расследования. Каждый тип детекта сопровождается набором конкретных мер реагирования, доступных в один клик.
Password spraying
Обнаружена атака с перебором паролей по множеству аккаунтов. Доступные действия:
-
Показать все IP-источники
-
Заблокировать все подозрительные IP-адреса
-
Сбросить пароли для затронутых аккаунтов
Brute-force
Зафиксирован интенсивный подбор пароля к конкретному аккаунту. Доступные действия:
-
Показать аккаунт и IP-источник
-
Заблокировать IP-адрес источника
-
Сбросить пароль
-
Включить временную блокировку аккаунта
Failure → Success
Выявлен переход от неудачных попыток входа к успешной аутентификации — возможная компрометация учётных данных. Доступные действия:
-
Показать цепочки событий
-
Сбросить пароли для скомпрометированных аккаунтов
-
Заблокировать IP-адреса источников
Индикаторы (Mimikatz, BloodHound)
Обнаружены следы использования известных инструментов пост-эксплуатации. Доступные действия:
-
Показать все события с инструментом
-
Остановить все процессы с этим именем
-
Найти файлы на диске
Attack Path
Выявлен потенциальный путь распространения атаки в инфраструктуре. Доступные действия:
-
Показать полный путь атаки
-
Заблокировать доступ для узлов на пути
-
Экспортировать путь в PDF
Уведомления в реальном времени
При обнаружении критических событий программа отправляет всплывающие уведомления в системный трей Windows, обеспечивая мгновенное информирование обо всех значимых инцидентах.
Типы уведомлений:
Critical / High события в мониторинге
Мгновенное оповещение при фиксации событий критического или высокого уровня опасности в любом из активных сенсоров мониторинга.
Обнаружение угрозы при фоновом сканировании
Уведомление с указанием имени сработавшей угрозы при обнаружении вредоносного объекта в процессе фоновой проверки системы.
Как проверить windows на атаки (проверка логов, проверка журналов, проверка событий):
Как проверить файл на вирусы:
Инструкция по работе с SymSentinel
Как проверить файл или папку на вирусы
1. Откройте вкладку «🦠 Файлы»
2. Выберите объект для проверки:
-
Нажмите «Файл…» — выберите один файл
-
Нажмите «Папка…» — выберите папку для сканирования
-
Или введите путь вручную в текстовое поле
3. Нажмите «▶ Сканировать»
4. Дождитесь завершения:
-
Прогресс-бар показывает ход сканирования
-
Статус отображает текущий проверяемый файл
-
Результат появится в списке угроз
5. Посмотрите результат:
-
Если угроз не найдено — зелёное сообщение «✓ Угроз не обнаружено»
-
Если найдены угрозы — карточки с подробным описанием
6. Действия с угрозами:
-
Карантин — файл перемещается в изолированную папку
-
Удалить — файл полностью удаляется с диска
Как включить фоновое сканирование (PRO)
1. Откройте вкладку «⚙ Settings»
2. В блоке «Фоновый мониторинг» включите:
-
✅ Включать мониторинг при запуске — программа будет автоматически сканировать новые файлы в Downloads
3. Закройте настройки — изменения сохранятся автоматически
4. Проверьте статус:
-
Откройте вкладку «🦠 Файлы»
-
В строке статуса отобразится: «Мониторинг включён: C:\Users…\Downloads»
Как это работает:
-
При загрузке нового файла в папку Downloads он автоматически проверяется через YARA-сканер
-
При обнаружении угрозы появляется всплывающее уведомление
-
Угроза отображается в списке на вкладке «Файлы»
Как обновить антивирусные базы
1. Откройте вкладку «🦠 Файлы»
2. Нажмите кнопку «🔄 Обновить базы»
3. Дождитесь завершения:
-
Прогресс-бар показывает ход обновления
-
Статус: «Скачивание: elastic/protections-artifacts…»
-
После завершения: «Базы обновлены»
Когда обновлять:
-
При первом запуске — базы загружаются автоматически
-
Принудительно — если хотите получить свежие правила из репозиториев
Если интернет недоступен:
-
Используются встроенные базовые правила (EICAR, Mimikatz, reverse-shell и др.)
Как проверить сервер на атаки
1. Откройте вкладку «📊 Dashboard»
2. Нажмите кнопку «▶ Сканировать»
3. Дождитесь завершения:
-
Прогресс отображается в строке статуса
-
Обрабатываются журналы: Security, System, Application, PowerShell, Sysmon
-
Время сканирования: 3–60 секунд в зависимости от объёма логов
4. Посмотрите результат:
На Dashboard вы увидите:
-
Risk Score — числовая оценка опасности (0–100)
-
Severity — уровень опасности (Info/Low/Medium/High/Critical)
-
Сигналы — список обнаруженных индикаторов
-
Топ источников атак — IP-адреса с наибольшим числом попыток
-
KPI — количество неудачных входов, целевых аккаунтов и привилегированных входов
В PRO-версии также доступны:
-
🔍 Investigation — детальные Findings с объяснениями
-
🕸 Attack Paths — пути достижимости к привилегиям
Что можно сделать после сканирования (Investigation, PRO)
Если обнаружен Password spraying
На вкладке 🔍 Investigation найдите соответствующий Finding и используйте кнопки:
| Кнопка | Что делает |
|---|---|
| Заблокировать все IP | Открывается окно со списком IP → выберите нужные → блокировка в брандмауэре |
| Сбросить пароли | Сброс паролей для всех затронутых аккаунтов (локально или через AD) |
| Отключить аккаунты | Временная блокировка подозрительных учётных записей |
Если обнаружен Brute-force
| Кнопка | Что делает |
|---|---|
| Заблокировать IP | Блокировка источника атаки в брандмауэре |
| Сбросить пароль | Сброс пароля для атакуемого аккаунта |
| Отключить аккаунт | Временная блокировка аккаунта |
Если обнаружена цепочка Failure → Success
| Кнопка | Что делает |
|---|---|
| Сбросить пароли | Принудительный сброс для всех скомпрометированных аккаунтов |
| Заблокировать IP | Блокировка источников, с которых были атаки |
Если обнаружены индикаторы инструментов (Mimikatz, BloodHound)
| Кнопка | Что делает |
|---|---|
| Найти файлы на диске | Поиск файлов с именем инструмента |
| Остановить процессы | Завершение всех процессов с этим именем |
Как использовать фоновый мониторинг (PRO)
1. Откройте вкладку «🛰 Мониторинг»
2. Настройте фильтры (опционально):
-
Выберите сенсор (реестр, папки, сеть, процессы, WMI, DNS)
-
Выберите Severity (Critical, High, Medium, Low, Info)
-
Введите текст для поиска по событиям
3. Нажмите «▶ Запустить мониторинг»
4. Следите за лентой событий:
-
Новые события появляются в реальном времени
-
Critical и High события выделяются цветом
5. При появлении события:
В левой части (список событий):
-
Кликните по событию для просмотра деталей в правой панели
-
Используйте фильтры для поиска нужных событий
В правой части (детали события):
-
Kill — остановить подозрительный процесс (если есть PID)
-
Открыть папку — открыть расположение файла
-
Block IP — заблокировать IP в брандмауэре
-
VirusTotal — проверить домен в VirusTotal
Как реагировать на угрозы (панель реагирования)
На вкладке «🛰 Мониторинг» внизу есть панель реагирования:
| Кнопка | Что делает |
|---|---|
| ⛔ Изолировать хост | Отключает все сетевые адаптеры (хост теряет связь) |
| 🔌 Восстановить сеть | Включает сетевые адаптеры обратно |
| 📄 Черновик инцидента | Создаёт Markdown-файл с хронологией событий и чек-листом действий |
Как посмотреть историю сканирований
1. Откройте вкладку «🦠 Файлы»
2. Перейдите на вкладку «📜 История»
3. Вы увидите список:
-
Дата и время сканирования
-
Проверяемый путь (файл или папка)
-
Количество файлов
-
Количество обнаруженных угроз
4. Нажмите «Повторить» — сканирование запустится по тому же пути
Как экспортировать отчёт (PRO)
1. После сканирования на вкладке «📊 Dashboard»
2. Нажмите «Экспорт отчёта» в верхней панели
3. Выберите место сохранения и имя файла
4. Отчёт в формате HTML содержит:
-
Risk Score и интерпретацию
-
Все Findings с объяснениями
-
Топ источников атак
-
Пути атак (если найдены)
-
Индикаторы SymFSM
-
Состояние телеметрии