SymSentinel — локальный анализатор безопасности Windows и антивирусный сканер на YARA

SymSentinel — это профессиональный инструмент для расследования инцидентов и анализа путей атак в среде Windows. За считанные секунды программа обрабатывает миллионы событий из журналов Windows, выявляет атаки на аутентификацию, обнаруживает вредоносные инструменты и строит граф достижимости к привилегированным учётным записям, включая Domain Admins.

SymSentinel — это так же антивирусный сканер на YARA (по требованию и в реальном времени) + фоновый мониторинг реестра, папок и сети с реагированием (PRO) по 2500+ правилам из Elastic, ReversingLabs и других репозиториев. Всё локально, без облака. Базовая версия — бесплатно.

В отличие от SIEM и XDR, SymSentinel не требует облачной инфраструктуры, агентов на всех хостах и многолетней настройки. Это локальное приложение, которое запускается по требованию и даёт результат здесь и сейчас.

Ключевые возможности

🔍 Анализ аутентификации

Выявление атак на учётные данные в реальных данных Windows Event Log:

  • Brute-force — концентрированные попытки подбора пароля

  • Password spraying — распределённые атаки на множество учётных записей

  • Authentication burst — всплески неудачных входов в узком временном окне

  • Failure → Success chains — цепочки «неудача → успех», указывающие на компрометацию

🛡 Мульти-паттерн классификация (SymFSM)

Обнаружение известных инструментов разведки и атак через высокопроизводительный движок Aho-Corasick:

  • SharpHound, BloodHound, BloodHound.py

  • Mimikatz, Rubeus, Invoke-Mimikatz

  • PowerView (Get-DomainUser, Get-DomainGroup, Get-DomainComputer)

  • DCSync, SecretsDump, PsExec, WMIC

  • Обфусцированные PowerShell-команды (EncodedCommand, IEX)

🕸 Построение путей атак

Анализ достижимости через граф событий Windows:

  • Источник → Аккаунт → Хост → Привилегия

  • Обратная достижимость через SymFSM ReachabilityAnalyzer

  • Визуализация пути от внешнего источника к Domain Admins

📊 Качество телеметрии

Программа различает состояния каналов Windows Event Log:

  • НЕ УСТАНОВЛЕН — канал отсутствует

  • ВЫКЛЮЧЕН — канал зарегистрирован, но не активен

  • НЕТ ДОСТУПА — требуется запуск с правами администратора

  • ПУСТ — канал включён, но записей нет

  • НЕТ ДАННЫХ В ОКНЕ — записи есть, но не попадают в анализируемый период

  • ДОСТУПЕН — телеметрия в норме

📈 Оценка риска

Трёхмерная оценка угрозы:

  • Severity — насколько опасна ситуация (Info/Low/Medium/High/Critical)

  • Confidence — насколько программа уверена в классификации (0–100%)

  • Evidence — количество независимых подтверждающих признаков (Weak/Moderate/Strong)

    Антивирусный сканер на YARA

    Назначение: Проверка файлов и папок на наличие вредоносного кода с использованием более 2500 сигнатурных правил из ведущих мировых security-репозиториев.

    Используемые источники правил (сигнатурные базы):

    • Elastic Security 

    • ReversingLabs 

    • ReversingLabs Hunting 

    • Trellix ATR 

    • InQuest 

    Принцип работы:

    • Все строковые литералы из загруженных правил объединяются и компилируются в единый многопоточный Aho-Corasick автомат с использованием технологии SymFSM (символьный конечный автомат).

    • Сканирование выполняется за один потоковый проход по файлу — поиск всех совпадений происходит без итеративного перебора каждого правила по отдельности.

    • Высокая производительность.

    Действия при обнаружении угрозы (реагирование):

    • Помещение файла в карантин с сохранением полных метаданных (путь, хэш-суммы, дата обнаружения, имя сработавшего правила).

    • Полное удаление файла с диска (опционально).

    • Фоновый мониторинг папки Downloads с автоматической проверкой новых файлов (доступно в PRO-версии).

    Обновление сигнатурных баз:

    • При первом запуске выполняется автоматическая загрузка актуальных правил напрямую с публичных GitHub-репозиториев источников.

    • Ручное обновление через кнопку «Обновить базы» с отображением индикатора прогресса и статуса загрузки.

    • В случае отсутствия интернет-соединения используются встроенные базовые правила, покрывающие критичные угрозы: EICAR-тест, Mimikatz, reverse-shell, инжекторы кода и др.

      Фоновый мониторинг и реагирование (PRO)

      Программа в реальном времени отслеживает критические изменения на хосте и позволяет мгновенно реагировать на выявленные инциденты без участия пользователя.

      Сенсоры мониторинга:

      • Реестр автозапуска — отслеживание новых или изменённых записей в разделах Run/RunOnce, а также в списке служб Windows (MITRE T1547.001 / T1543.003)

      • Критичные системные папки — постоянный мониторинг каталогов Startup, Temp, System32, Program Files. Все новые файлы автоматически проверяются через YARA-сканер

      • Сетевые соединения — фиксация новых исходящих TCP-соединений с определением идентификатора процесса (PID), инициировавшего соединение (MITRE T1071)

      • Мониторинг процессов — отслеживание запуска подозрительных процессов (PowerShell, cmd, wmic, mshta, rundll32), обнаружение обфусцированных команд и процессов со скрытыми окнами (MITRE T1059 / T1047)

      • Мониторинг служб — отслеживание событий создания, изменения конфигурации и остановки системных служб (MITRE T1543.003)

      • Мониторинг планировщика задач — фиксация появления новых запланированных задач, что может указывать на закрепление вредоносного ПО в системе (MITRE T1053.005)

      • WMI-запросы — отслеживание подозрительных WMI-запросов, используемых для удалённого выполнения команд и сбора информации (MITRE T1047)

      • DNS-запросы — фиксация запросов к внешним доменам, потенциально указывающих на C2-каналы связи (MITRE T1071.004)

      • ETW (Event Tracing for Windows) — глубокий мониторинг системных событий, включая запуск процессов и загрузку динамических библиотек (DLL), для выявления аномальной активности на низком уровне

      Реагирование (реальные действия при обнаружении угрозы):

      • Блокировка IP — автоматическое создание блокирующих правил в брандмауэре Windows для обнаруженного вредоносного узла.

      • Остановка процесса — принудительное завершение подозрительного процесса, связанного с угрозой.

      • Изоляция хоста — полное отключение всех сетевых адаптеров для предотвращения распространения атаки.

      • Восстановление сети — повторное включение сетевых адаптеров после устранения угрозы.

      • Черновик инцидента — автоматический экспорт полной хронологии событий в формат Markdown с подробным чек-листом выполненных действий для последующего анализа и отчётности.

      Каждая фиксация события содержит:

      • Точное время обнаружения.

      • Название сработавшего сенсора.

      • Уровень критичности (Severity): Critical / High / Medium / Low.

      • Соответствующий тег MITRE ATT&CK.

      • Интерактивные кнопки для немедленного реагирования: «Block IP» или «Kill» (остановка процесса).

      Мониторинг аутентификации в реальном времени

      SymSentinel отслеживает попытки входа в систему в реальном времени через журнал Security Windows, обеспечивая полную видимость всех аутентификационных событий в инфраструктуре.


      Отслеживаемые события:

      Неудачные входы (Event ID 4625)
      Фиксация каждой неудачной попытки аутентификации с указанием источника (IP-адрес), имени учётной записи и типа входа.

      Успешные входы (Event ID 4624)
      Отслеживание всех успешных аутентификаций с фиксацией времени, учётной записи, источника и метода входа.

      Привилегированные входы (Event ID 4672)
      Обнаружение получения прав администратора (специальные привилегии) при входе в систему.

      Создание процессов (Event ID 4688)
      Мониторинг запуска новых процессов с возможностью выявления подозрительных командных строк и исполняемых файлов.


      Автоматическое обнаружение атак:

      Тип атаки Условие обнаружения
      Brute-force Более 50 неудачных входов с одного IP-адреса за интервал 60 секунд
      Password spraying Более 20 неудачных входов по разным учётным записям с одного IP-адреса за интервал 60 секунд

      Реагирование:
      При обнаружении атаки событие немедленно появляется на вкладке «Мониторинг» с уровнем Critical. Для каждого такого события доступны интерактивные действия: блокировка IP-адреса источника через брандмауэр Windows, сброс пароля для затронутого аккаунта или добавление IP в глобальный блок-лист.

      Активное реагирование в Investigation (PRO)

      Вместо статичных рекомендаций программа предоставляет интерактивные кнопки для немедленных действий прямо из отчёта расследования. Каждый тип детекта сопровождается набором конкретных мер реагирования, доступных в один клик.


      Password spraying

      Обнаружена атака с перебором паролей по множеству аккаунтов. Доступные действия:

      • Показать все IP-источники

      • Заблокировать все подозрительные IP-адреса

      • Сбросить пароли для затронутых аккаунтов


      Brute-force

      Зафиксирован интенсивный подбор пароля к конкретному аккаунту. Доступные действия:

      • Показать аккаунт и IP-источник

      • Заблокировать IP-адрес источника

      • Сбросить пароль

      • Включить временную блокировку аккаунта


      Failure → Success

      Выявлен переход от неудачных попыток входа к успешной аутентификации — возможная компрометация учётных данных. Доступные действия:

      • Показать цепочки событий

      • Сбросить пароли для скомпрометированных аккаунтов

      • Заблокировать IP-адреса источников


      Индикаторы (Mimikatz, BloodHound)

      Обнаружены следы использования известных инструментов пост-эксплуатации. Доступные действия:

      • Показать все события с инструментом

      • Остановить все процессы с этим именем

      • Найти файлы на диске


      Attack Path

      Выявлен потенциальный путь распространения атаки в инфраструктуре. Доступные действия:

      • Показать полный путь атаки

      • Заблокировать доступ для узлов на пути

      • Экспортировать путь в PDF


      Уведомления в реальном времени

      При обнаружении критических событий программа отправляет всплывающие уведомления в системный трей Windows, обеспечивая мгновенное информирование обо всех значимых инцидентах.


      Типы уведомлений:

      Critical / High события в мониторинге
      Мгновенное оповещение при фиксации событий критического или высокого уровня опасности в любом из активных сенсоров мониторинга.

      Обнаружение угрозы при фоновом сканировании
      Уведомление с указанием имени сработавшей угрозы при обнаружении вредоносного объекта в процессе фоновой проверки системы.

      Автоматические реакции (PRO)

      SymSentinel умеет не только обнаруживать угрозы, но и автоматически реагировать на них без участия человека. Система мгновенно применяет заданные меры при срабатывании детектов, сокращая время реагирования до секунд.


      Доступные триггеры и действия:

      Brute-force обнаружен
      Блокировка IP-адреса источника через брандмауэр Windows, отправка системного уведомления, запись события в журнал автореакций.

      Password Spray обнаружен
      Блокировка IP-адреса источника, отправка системного уведомления с указанием затронутых аккаунтов.

      Critical событие в мониторинге
      Полная изоляция хоста (отключение всех сетевых адаптеров), отправка критического уведомления, автоматический экспорт черновика инцидента.

      Новый подозрительный процесс
      Принудительная остановка процесса (Kill), отправка уведомления с именем процесса и командной строкой.

      Привилегированный вход с подозрительного IP
      Блокировка IP-адреса источника, временное отключение учётной записи до подтверждения администратором.


      Настройка автоматических реакций:

      Готовые шаблоны правил
      Библиотека предустановленных правил для наиболее распространённых сценариев — включение или отключение каждого правила выполняется одним кликом.

      Мастер создания собственных правил
      Пошаговый конструктор для создания пользовательских правил без написания кода: выбор триггера, настройка условий, выбор действий и параметров.

      Настраиваемый интервал между срабатываниями (cooldown)
      Защита от повторных срабатываний — возможность задать временной интервал, в течение которого правило не применяется повторно к одному и тому же объекту.


      Преимущества:
      Все автореакции настраиваются исключительно через графический интерфейс программы и не требуют написания скриптов, знаний PowerShell или редактирования конфигурационных файлов.

       Кому подходит SymSentinel

      Специалист Как использует
      IT-администратор Быстрая проверка подозрительного хоста
      Security Analyst Расследование инцидентов, сбор доказательств
      Аудитор безопасности Проверка путей достижимости к привилегиям
      MSSP/MDR-инженер Первичная диагностика без развёртывания агентов
      Малый бизнес Альтернатива дорогим EDR-решениям

      Преимущества

      Преимущество Описание
      🚀 Высокая скорость Обработка 1 млн событий за 3–5 секунд благодаря движку SymFSM
      🔒 Безопасность данных Все данные обрабатываются локально, ничего не уходит в облако
      💻 Простота Одно приложение, никаких агентов и серверов
      📋 Объяснимость Программа не просто показывает алерты, а объясняет почему обнаружена угроза
      📄 Отчётность Генерация HTML-отчётов для передачи коллегам и руководству
      🆓 Бесплатная версия Dashboard + Телеметрия доступны без ограничений

      Модель лицензирования

      Функция FREE PRO
      Dashboard (Risk, сигналы, KPI)
      Телеметрия и качество данных
      Топ источников атак
      Антивирусный сканер (ручной режим)
      Карантин и удаление файлов
      История сканирований
      Findings (детекты с объяснением)
      Timeline активности
      Attack Chain (цепочка компрометации)
      Attack Paths (пути к привилегиям)
      SymFSM-индикаторы
      Экспорт HTML-отчёта
      Антивирусный сканер (фоновый режим Downloads)
      Фоновый мониторинг (реестр, папки, сеть)
      Мониторинг процессов, служб, задач
      Мониторинг WMI и DNS
      ETW-сенсор (глубокие системные события)
      Уведомления в реальном времени
      Активное реагирование (Block IP, Kill, Изоляция)
      Черновик инцидента
      Цена Бесплатно 350 ₽ в месяц

      В PRO-версии также входит 7-дневная демо-версия для полноценного тестирования.


      Технические требования

      • ОС: Windows 10 / Windows 11 / Windows Server 2016+

      • Платформа: .NET 8.0

      • Права: Рекомендуется запуск с правами администратора (для чтения Security-логов)

      • Диск: ~50 МБ

      • Оперативная память: от 512 МБ (зависит от размера анализируемых логов)


       

      Анализатор безопасности Windows, расследование инцидентов Windows, анализ Event Log, обнаружение brute-force, password spraying, пути атак Active Directory, достижимость Domain Admins, BloodHound-индикаторы, локальный SIEM, Windows Security Analyzer, инструмент расследования, обнаружение Mimikatz, анализ логов Windows, Attack Path, AD security, Windows threat hunting


      Часто задаваемые вопросы

      ❓ SymSentinel требует интернета?

      Интернет требуется только для активации PRO-ключа. Сам анализ происходит полностью локально.

      ❓ SymSentinel — это антивирус?

      Да, SymSentinel — это так же полноценный антивирусный сканер на YARA-правилах, работающий в двух режимах:
      1. По требованию — вы вручную выбираете файл или папку для проверки.
      2. В реальном времени (PRO) — автоматически сканирует файлы, загруженные в папку Downloads.
      При обнаружении угрозы файл можно отправить в карантин или удалить. При этом SymSentinel является и инструментом расследования инцидентов по журналам Windows — это два движка в одном приложении.

      ❓ Может ли SymSentinel заменить EDR/XDR?

      Нет и не должен. SymSentinel — это дополнение к EDR/XDR: быстрый локальный инструмент для диагностики, расследования и аудита. Не требует облака, агентов и сложной настройки.

      ❓ Какие журналы Windows используются?

      Security, Sysmon (если установлен), PowerShell Operational, System, Application.

      ❓ Сколько времени занимает анализ?

      Обычно 3–10 секунд на 100 000 событий, 30–60 секунд на 1 000 000 событий.

      ❓ Можно ли использовать SymSentinel без прав администратора?

      Да, но часть функций (чтение Security-лога, Sysmon) будет недоступна. Рекомендуется запуск с правами администратора.


      Контакты

      Поддержка: vipvodu@yandex.ru
      Покупка ключа:

      Купить ключ на 1 мес

      Купить ключ на 1 год


      SymSentinel — анализатор безопасности Windows + антивирусный сканер на YARA. Быстро. Понятно. Без облака.

      Скачать бесплатно

      Как проверить windows на атаки (проверка логов, проверка журналов, проверка событий):

      Как проверить файл на вирусы:

      Инструкция по работе с SymSentinel


      Как проверить файл или папку на вирусы

      1. Откройте вкладку «🦠 Файлы»

      2. Выберите объект для проверки:

      • Нажмите «Файл…» — выберите один файл

      • Нажмите «Папка…» — выберите папку для сканирования

      • Или введите путь вручную в текстовое поле

      3. Нажмите «▶ Сканировать»

      4. Дождитесь завершения:

      • Прогресс-бар показывает ход сканирования

      • Статус отображает текущий проверяемый файл

      • Результат появится в списке угроз

      5. Посмотрите результат:

      • Если угроз не найдено — зелёное сообщение «✓ Угроз не обнаружено»

      • Если найдены угрозы — карточки с подробным описанием

      6. Действия с угрозами:

      • Карантин — файл перемещается в изолированную папку

      • Удалить — файл полностью удаляется с диска


      Как включить фоновое сканирование (PRO)

      1. Откройте вкладку «⚙ Settings»

      2. В блоке «Фоновый мониторинг» включите:

      • Включать мониторинг при запуске — программа будет автоматически сканировать новые файлы в Downloads

      3. Закройте настройки — изменения сохранятся автоматически

      4. Проверьте статус:

      • Откройте вкладку «🦠 Файлы»

      • В строке статуса отобразится: «Мониторинг включён: C:\Users…\Downloads»

      Как это работает:

      • При загрузке нового файла в папку Downloads он автоматически проверяется через YARA-сканер

      • При обнаружении угрозы появляется всплывающее уведомление

      • Угроза отображается в списке на вкладке «Файлы»


      Как обновить антивирусные базы

      1. Откройте вкладку «🦠 Файлы»

      2. Нажмите кнопку «🔄 Обновить базы»

      3. Дождитесь завершения:

      • Прогресс-бар показывает ход обновления

      • Статус: «Скачивание: elastic/protections-artifacts…»

      • После завершения: «Базы обновлены»

      Когда обновлять:

      • При первом запуске — базы загружаются автоматически

      • Принудительно — если хотите получить свежие правила из репозиториев

      Если интернет недоступен:

      • Используются встроенные базовые правила (EICAR, Mimikatz, reverse-shell и др.)


      Как проверить сервер на атаки

      1. Откройте вкладку «📊 Dashboard»

      2. Нажмите кнопку «▶ Сканировать»

      3. Дождитесь завершения:

      • Прогресс отображается в строке статуса

      • Обрабатываются журналы: Security, System, Application, PowerShell, Sysmon

      • Время сканирования: 3–60 секунд в зависимости от объёма логов

      4. Посмотрите результат:

      На Dashboard вы увидите:

      • Risk Score — числовая оценка опасности (0–100)

      • Severity — уровень опасности (Info/Low/Medium/High/Critical)

      • Сигналы — список обнаруженных индикаторов

      • Топ источников атак — IP-адреса с наибольшим числом попыток

      • KPI — количество неудачных входов, целевых аккаунтов и привилегированных входов

      В PRO-версии также доступны:

      • 🔍 Investigation — детальные Findings с объяснениями

      • 🕸 Attack Paths — пути достижимости к привилегиям


      Что можно сделать после сканирования (Investigation, PRO)

      Если обнаружен Password spraying

      На вкладке 🔍 Investigation найдите соответствующий Finding и используйте кнопки:

      Кнопка Что делает
      Заблокировать все IP Открывается окно со списком IP → выберите нужные → блокировка в брандмауэре
      Сбросить пароли Сброс паролей для всех затронутых аккаунтов (локально или через AD)
      Отключить аккаунты Временная блокировка подозрительных учётных записей

      Если обнаружен Brute-force

      Кнопка Что делает
      Заблокировать IP Блокировка источника атаки в брандмауэре
      Сбросить пароль Сброс пароля для атакуемого аккаунта
      Отключить аккаунт Временная блокировка аккаунта

      Если обнаружена цепочка Failure → Success

      Кнопка Что делает
      Сбросить пароли Принудительный сброс для всех скомпрометированных аккаунтов
      Заблокировать IP Блокировка источников, с которых были атаки

      Если обнаружены индикаторы инструментов (Mimikatz, BloodHound)

      Кнопка Что делает
      Найти файлы на диске Поиск файлов с именем инструмента
      Остановить процессы Завершение всех процессов с этим именем

      Как использовать фоновый мониторинг (PRO)

      1. Откройте вкладку «🛰 Мониторинг»

      2. Настройте фильтры (опционально):

      • Выберите сенсор (реестр, папки, сеть, процессы, WMI, DNS)

      • Выберите Severity (Critical, High, Medium, Low, Info)

      • Введите текст для поиска по событиям

      3. Нажмите «▶ Запустить мониторинг»

      4. Следите за лентой событий:

      • Новые события появляются в реальном времени

      • Critical и High события выделяются цветом

      5. При появлении события:

      В левой части (список событий):

      • Кликните по событию для просмотра деталей в правой панели

      • Используйте фильтры для поиска нужных событий

      В правой части (детали события):

      • Kill — остановить подозрительный процесс (если есть PID)

      • Открыть папку — открыть расположение файла

      • Block IP — заблокировать IP в брандмауэре

      • VirusTotal — проверить домен в VirusTotal


      Как реагировать на угрозы (панель реагирования)

      На вкладке «🛰 Мониторинг» внизу есть панель реагирования:

      Кнопка Что делает
      ⛔ Изолировать хост Отключает все сетевые адаптеры (хост теряет связь)
      🔌 Восстановить сеть Включает сетевые адаптеры обратно
      📄 Черновик инцидента Создаёт Markdown-файл с хронологией событий и чек-листом действий

      Как посмотреть историю сканирований

      1. Откройте вкладку «🦠 Файлы»

      2. Перейдите на вкладку «📜 История»

      3. Вы увидите список:

      • Дата и время сканирования

      • Проверяемый путь (файл или папка)

      • Количество файлов

      • Количество обнаруженных угроз

      4. Нажмите «Повторить» — сканирование запустится по тому же пути


      Как экспортировать отчёт (PRO)

      1. После сканирования на вкладке «📊 Dashboard»

      2. Нажмите «Экспорт отчёта» в верхней панели

      3. Выберите место сохранения и имя файла

      4. Отчёт в формате HTML содержит:

      • Risk Score и интерпретацию

      • Все Findings с объяснениями

      • Топ источников атак

      • Пути атак (если найдены)

      • Индикаторы SymFSM

      • Состояние телеметрии