Erkennen, untersuchen, reagieren, verwalten.
Vigilante macht aus Windows-Endpunktaktivität korrelierte Warnungen und gibt deinem Team signierte, richtliniengesteuerte Möglichkeiten zu handeln.
Erkennen
Windows-Endpunkttelemetrie, in Verhaltenssignale übersetzt.
Beispielszenario
Ein Skript nimmt Kontakt auf
- 01Auf einer Workstation startet ein Skript.
- 02Wenig später baut es eine ausgehende Verbindung zu einer selten gesehenen Adresse auf.
- 03Es entsteht eine korrelierte Warnung, an die beide Ereignisse angehängt sind.
Prozess-, Netzwerk- und Dateiaktivität
Prozessstarts, Netzwerkverbindungen, geladene Module, Datei- und Registry-Änderungen sowie DNS-Abfragen, ausgelesen aus Sysmon-Ereignissen.
Skriptprüfung
Skripte werden über die Windows-Schnittstelle AMSI geprüft.
Signierte YARA-Regeln
Regeln für das Scannen von Dateien kommen als Ed25519-signiertes Manifest und werden automatisch neu geladen.
DNS-Analyse
Entropie- und Tunneling-Heuristiken markieren generierte Domains und DNS-Tunneling.
Honeypots und Integritätsüberwachung
Canary-Dateien sowie Überwachung der hosts-Datei, der Startkonfiguration, der Run-Schlüssel und der Dienste.
Detektoren für Identitätsangriffe
Sieben Detektoren decken Kerberoasting, Golden und Silver Tickets, Password Spraying, DCSync, DCShadow und AS-REP roasting ab.
Gut zu wissenDie Telemetrie stammt von Sysmon, das bereits auf dem Endpunkt installiert sein muss. Der Agent installiert es nicht.
Untersuchen
Eine Warnung, die ganze Geschichte.
Beispielszenario
Von der Warnung zur Geschichte
- 01Eine Warnung trifft ein, mit ihrer ATT&CK-Technik und einem Konfidenzwert.
- 02Öffne die Vorfallzeitachse, um die Ereignisse dahinter zu sehen.
- 03Prüfe die Gerätezeitachse und suche auf anderen Geräten nach dem gleichen Muster.
Verhaltenskorrelation
Zwölf Regeln verknüpfen Ereignisse pro Gerät und pro Mandant: laterale Bewegung, Auslesen von Zugangsdaten, Command-and-Control-Beaconing, Ransomware-Muster, Persistenzketten und mehr.
Zuordnung zu MITRE ATT&CK
Erkennungen tragen ATT&CK-Technik-IDs, und eine Abdeckungsansicht zeigt die Techniken, die in den letzten 90 Tagen tatsächlich beobachtet wurden.
Fälle und Zeitachsen
Fasse Warnungen zu Fällen zusammen, folge einer Vorfallzeitachse und einer Angriffsgeschichte und prüfe die Zeitachse jedes Geräts.
Threat Hunting
Durchsuche die Telemetrie mit gespeicherten Abfragen und führe Retro-Hunts über die gespeicherte Historie aus.
Forensische Triage
Auf Anweisung eines Operators wird ein signiertes Triage-Paket gesammelt: Registry, Ereignisprotokolle, Prefetch, Browser-Artefakte und mehr.
Schwachstellenkontext
Daten von EPSS und CISA KEV werden alle sechs Stunden synchronisiert und helfen dir bei der Priorisierung.
Gut zu wissenDer automatische Abgleich mit importierten Threat-Intelligence-Feeds ist nicht Teil der aktuellen Version.
Reagieren
Schnell handeln und die Kontrolle behalten.
Beispielszenario
Einen vermuteten Einbruch eindämmen
- 01Eine Warnung zu einem Ransomware-Muster wird ausgelöst.
- 02Die Richtlinie entscheidet, ob die Maßnahme laufen darf oder eine Freigabe braucht.
- 03Ein signierter Isolierungsbefehl geht an den Agent, und die Maßnahme wird im Audit-Protokoll festgehalten.
Host isolieren
Trenne einen kompromittierten Endpunkt vom Netzwerk und gib ihn wieder frei, wenn er sauber ist.
Beenden und Quarantäne
Beende einen bösartigen Prozess und verschiebe eine Datei in die Quarantäne, verschlüsselt mit AES-256-GCM.
Adressen und USB blockieren
Blockiere eine Netzwerkadresse oder ein Wechselmedium.
Nachweise sammeln
Forensische Sammlung auf Abruf und Hinterlegung (Escrow) von BitLocker-Wiederherstellungsschlüsseln.
Signierte, zeitlich begrenzte Befehle
Jeder Befehl ist mit Ed25519 signiert, zehn Minuten gültig, gegen Wiedereinspielung geschützt und an ein Gerät und einen Mandanten gebunden. Ein Agent ohne den öffentlichen Schlüssel verweigert die Ausführung.
Richtlinienschranken
Konfidenzschwellen und Autonomiestufen legen fest, was automatisch laufen darf und was auf eine Freigabe wartet.
Notfallschalter
Eine mandantenweite Notfallmaßnahme, geschützt durch zusätzliche Bestätigung per Einmalpasswort.
Gut zu wissenEine interaktive Remote-Shell ist nicht Teil der aktuellen Version.
Verwalten
Entwickelt für die Menschen, die damit arbeiten.
Beispielszenario
Einen Kunden einrichten
- 01Lege einen Mandanten für den Kunden an.
- 02Installiere das MSI mit seinem Lizenzschlüssel.
- 03Gib Kolleginnen und Kollegen für begrenzte Zeit Zugriff.
Desktop-Konsole
Eine Windows-Konsole mit Bedrohungslisten, Fällen, Hunting, Geräteansichten, Richtlinien und Berichten, in sechs Sprachen.
Rollen und zusätzliche Bestätigung
Die Rollen Inhaber, Administrator, Analyst, Betrachter und Prüfer, mit zusätzlicher Bestätigung per Einmalpasswort bei sensiblen Aktionen.
Kundenmandanten
MSPs legen Kundenmandanten an, sperren sie, wechseln zwischen ihnen und delegieren Zugriff für begrenzte Zeit.
Audit-Protokoll mit Manipulationserkennung
Jede sensible Aktion wird in ein HMAC-verkettetes Protokoll geschrieben, das sich prüfen und mit Signatur exportieren lässt.
SIEM-Export
Leite Ereignisse in CEF, LEEF oder JSON über Syslog weiter.
Einfache Bereitstellung
Installiere mit einem Standard-MSI und einem Lizenzschlüssel. Die stille Installation funktioniert mit Gruppenrichtlinien und MDM-Werkzeugen.
Gut zu wissenWebhook-Zustellung und Chat-Kanäle für Warnungen sind noch nicht verfügbar.
Wie die Teile zusammenspielen.
Ein Windows-Agent, mehrere Backend-Dienste und eine Konsole, die über die API liest.
- 01
Windows-Agent
Ein Dienst, der den Endpunkt überwacht und verifizierte Befehle ausführt.
- 02
Datenaufnahme
Nimmt Telemetrie über HTTPS mit einem Token pro Gerät entgegen.
- 03
Korrelation
Wendet zwölf Regeln pro Gerät und Mandant an und kennzeichnet Techniken.
- 04
Richtlinienschranke
Wendet Konfidenzschwellen und Autonomiestufen an.
- 05
Signierter Befehl
Geht an den Agent zurück, der ihn vor der Ausführung verifiziert.
Anforderungen und Bereitstellung.
- Endpunkte
- Windows. Agents für Linux und macOS sind nicht Teil der aktuellen Version.
- Telemetriequelle
- Sysmon, auf jedem Endpunkt installiert.
- Installation
- Ein Standard-MSI und ein Lizenzschlüssel. Die stille Installation funktioniert mit Gruppenrichtlinien und MDM-Werkzeugen.
- Updates
- Der Agent prüft alle vier Stunden auf Updates und verifiziert deren Signatur vor der Installation.
- Konnektivität
- Ausgehender Zugriff von den Endpunkten auf das Vigilante-Backend.
- Backend
- Containerisierte Dienste, bereitgestellt mit Docker Compose oder Helm.
Ein klarer nächster Schritt.
Entdecke, wie Vigilante zu deinen Endpunkten und deinem Team passt.