প্রকল্প সম্পর্কে
WinSight হলো Windows-এর জন্য ছোট, একক-উদ্দেশ্যে, অডিটযোগ্য নিরাপত্তা টুলের একটি স্যুট, যাকে এর লেখকেরা Objective-See-এর macOS টুলের চেতনায় বলে বর্ণনা করেছেন। এটি বিনামূল্যে, ওপেন সোর্স (GPL-3.0-or-later), কোনো অ্যাকাউন্ট লাগে না এবং কোনো টেলিমেট্রি পাঠায় না।
README-এর নিজস্ব টেবিল অনুযায়ী এটি যা কভার করে:
- পারসিস্টেন্স স্ক্যানার (KnockKnock-এর তুলনীয়): ২৭টি অটোস্টার্ট সারফেস, ক্যাটালগ-সচেতন Authenticode রায়, অন্য কারও পেলোড হাতে দেওয়া সাইনড ইন্টারপ্রেটারের জন্য কমান্ড-লাইন ট্রায়াজ, ঐচ্ছিক VirusTotal সমৃদ্ধকরণ।
- আউটবাউন্ড ফায়ারওয়াল (LuLu-এর তুলনীয়): Windows Filtering Platform-এর মাধ্যমে প্রয়োগ করা প্রতি-অ্যাপ্লিকেশন ব্লক/অ্যালাউ; একজন এলিভেটেড অপারেটর এটি সক্রিয় না করা পর্যন্ত শুধু অডিট।
- Guardian (BlockBlock-এর তুলনীয়): নতুন স্টার্টআপ আইটেম দেখা দিলে একটি সিদ্ধান্তের জানালা - Allow, Block (কোয়ারান্টিন, পুনরুদ্ধারযোগ্য) বা পরে সিদ্ধান্ত - সাথে WinSight চালু না থাকার সময় করা পরিবর্তনের পুনর্মিলন।
- র্যানসমওয়্যার শনাক্তকরণ (RansomWhere?-এর তুলনীয়): দৃশ্যমান মেশিন-ভিন্ন ডিকয় ফাইল, রিনেম/ডিলিট বিস্ফোরণ, লেখার সময় এনট্রপি, এবং সীমাবদ্ধ কন্টেইনার-সিগনেচার অখণ্ডতা যাচাই।
- ক্যামেরা ও মাইক্রোফোন মনিটর (OverSight-এর তুলনীয়): ConsentStore সক্রিয়করণের ইতিহাস ও রূপান্তর, প্রতি-স্টোর রিড কভারেজ ও সর্বোচ্চ-চেষ্টা প্রসেস মিলিয়ে দেখা সহ।
- কানেকশন ও DNS (Netiquette, DNSMonitor-এর তুলনীয়): TCP/UDP কানেকশন-টেবিল স্ন্যাপশট এবং লাইভ DNS কোয়েরি, যেখানে Windows মালিক প্রকাশ করে সেখানে প্রসেসে আরোপিত।
- সিগনেচার যাচাই (What's Your Sign?-এর তুলনীয়): Authenticode, ক্যাটালগ ও যাচাইকৃত MSIX প্যাকেজ রায়, প্রতিটি টুল ব্যবহার করে, সাথে File Explorer-এ "Check signature with WinSight" এন্ট্রি এবং একটি `winsight sign` ভার্ব।
- হাইজ্যাক স্ক্যান (DHS-এর তুলনীয়): আনকোটেড সার্ভিস পাথ, লেখাযোগ্য সার্ভিস ডিরেক্টরি ও PATH এন্ট্রি, এবং ফ্যান্টম DLL ইমপোর্ট, প্রতিটি বর্তমান মেশিনে শোষণযোগ্য কিনা তা দিয়ে গ্রেড করা।
macOS মূলগুলোর বাইরে, README লেখার আরোপণ উল্লেখ করে (এলিভেটেড অবস্থায় চললে পারসিস্টেন্স বা র্যানসমওয়্যার সতর্কতার পেছনের প্রোগ্রামের নাম দেওয়া), প্রতি-প্রসেস ড্রিল-ডাউন (`winsight process <pid>`), এবং ফিজিক্যাল-অ্যাক্সেস প্রমাণ (`winsight presence`)। এটি আরও বলে যে ওভারভিউ কনফিগার করা ও পর্যবেক্ষিত অপারেশনাল পোস্টচার রিড-অনলি রিপোর্ট করে, Defender কোয়েরি করা না গেলে স্পষ্ট অনুপলব্ধতা সহ, এবং WinSight নিজে কখনো সেই সেটিং পরিবর্তন করে না।
তিনটি ইন্টারফেস দেওয়া হয়: ইংরেজি, ফরাসি ও স্প্যানিশে একটি WPF ডেস্কটপ ও ট্রে ড্যাশবোর্ড; ২৮টি ভার্বের একটি কমান্ড লাইন যা `--flagged` ও `--json` সমর্থন করে (schemaVersion, generatedAt ও reports সহ একটি ভার্সনযুক্ত এনভেলপ), কিছু লক্ষণীয় থাকলে নন-জিরো এক্সিট করে; এবং একটি MCP সার্ভার (`winsight mcp`) যা শুধু লোকাল stdio, রিড-অনলি, ছয়টি টুল, তিনটি রিসোর্স ও দুটি গাইডেড প্রম্পট সহ এবং কোনো নেটওয়ার্ক লিসেনার নেই। তিনটিই একটি অর্কেস্ট্রেশন লেয়ার শেয়ার করে।
ইনস্টলেশন: ডিফল্টভাবে প্রতি-ইউজার, কোনো অ্যাডমিনিস্ট্রেটর অধিকার ও কোনো .NET রানটাইম লাগে না, x64 ও Arm64-এর জন্য পোর্টেবল ZIP সহ। README দুটি পরিণতি স্পষ্টভাবে বলে: প্রতি-ইউজার ইনস্টলে আউটবাউন্ড ফায়ারওয়াল অনুপলব্ধ কারণ সার্ভিসটি এমন পাথ থেকে রেজিস্টার করতে অস্বীকার করে যা একজন আনপ্রিভিলেজড প্রিন্সিপাল পরিবর্তন করতে পারে, এবং WinSight-এর নিজের বাইনারিগুলো সেই ইউজার হিসেবে চলা একজন প্রতিপক্ষ দ্বারা প্রতিস্থাপনযোগ্য। প্রকাশিত বাইনারিগুলো Authenticode-সাইনড নয়; প্রকল্পটি বদলে SHA-256 চেকসাম, SBOM ও GitHub বিল্ড প্রোভেন্যান্স অ্যাটেস্টেশন প্রকাশ করে, এবং চালানোর আগে সেগুলো যাচাই করার পরামর্শ দেয়। আউটবাউন্ড ফায়ারওয়াল সার্ভিসটি সেটআপ দ্বারা ইচ্ছাকৃতভাবে ইনস্টল করা হয় না, কারণ এটি একটি LocalSystem সার্ভিস রেজিস্টার করে ও WFP পরিবর্তন করে।
তালিকাভুক্ত নিরাপত্তা পোস্টচার পয়েন্টগুলোর মধ্যে রয়েছে: কোনো টেলিমেট্রি বা অ্যানালিটিক্স নেই, একমাত্র আউটবাউন্ড কানেকশন হলো একটি স্পষ্ট ব্যবহারকারী-আরম্ভিত VirusTotal হ্যাশ লুকআপ (একটি হ্যাশ, কখনো ফাইল কনটেন্ট নয়), একটি `WINSIGHT_VT_KEY` এনভায়রনমেন্ট ভেরিয়েবল দিয়ে সক্রিয় এবং `--no-network` দিয়ে প্রত্যাখ্যানযোগ্য; UI-এর বদলে একটি প্রমাণীকৃত নেমড-পাইপ চ্যানেল হিসেবে বাস্তবায়িত একটি প্রিভিলেজড সীমানা; প্রয়োগ যা অপ্ট-ইন, অডিট-অনলি শুরু হয়, এবং সশস্ত্র করার কোনো কমান্ড-লাইন পথ নেই; কাঙ্ক্ষিত অভিপ্রায় বনাম কার্যকর অবস্থার পৃথক রিপোর্টিং, প্রয়োগ সঠিকভাবে যাচাই করা না গেলে `Active`-এর বদলে `Degraded` রিপোর্ট করা; অজানা আউটবাউন্ড অ্যাপ্লিকেশনের জন্য একটি সীমাবদ্ধ ১২৮-অ্যাপ লিস্ট-রিসেন্টলি-ইউজড উইন্ডো, সূচকীয়ভাবে নমুনাকৃত ক্যাপাসিটি-প্রেশার লগিং সহ; সার্ভিস বুট পারসিস্টেন্সের মাধ্যমে রিবুট টিকে থাকা প্রয়োগ, প্রতিটি স্ট্যাটাস পড়ায় অবস্থা পুনরায় যাচাই সহ; লেখাযোগ্য পাথ থেকে সার্ভিস ইনস্টল করতে অস্বীকৃতি, ১২৮-বিট NTFS পরিচয় পুনঃযাচাই সহ; এবং কোনো কার্নেল ড্রাইভার নেই, ড্রাইভার-সমর্থিত ইন্টারসেপশন স্থগিত।
প্রতিক্রিয়া ক্রিয়া (সাসপেন্ড, রিজিউম, টার্মিনেট, রিস্টোর, রিভোক) `--confirm` চায়, একটি অ্যাপেন্ড-অনলি জার্নালে রেকর্ড করা হয় যা `winsight actions` দিয়ে পড়া যায়, এবং তাদের লক্ষ্য পুনরায় যাচাই করে। র্যানসমওয়্যার ডিকয় হলো Documents, Desktop, Pictures, Downloads, Videos ও Music-এ সাধারণ দৃশ্যমান ফাইল, সক্রিয় না করা পর্যন্ত বন্ধ, এবং ক্লিনআপ শুধু সেই ফাইলগুলো সরায় যাদের রেকর্ডকৃত পরিচয় ও মূল কনটেন্ট এখনও মেলে।
প্রোডাকশন প্রস্তুতি x64 ও Arm64-এর জন্য স্পষ্টভাবে প্রতিষ্ঠিত নয় বলা হয়েছে, একটি সেপ্টেম্বর নিরাপত্তা অডিটের উল্লেখ করে যা ঐতিহাসিক যোগ্যতা পরিস্থিতির বাইরে ত্রুটি খুঁজে পেয়েছে এবং একটি সংশোধিত প্রার্থী যা এখনও নতুন CI ও বিচ্ছিন্ন VM যোগ্যতা প্রয়োজন। README আরও উল্লেখ করে যে CodeQL রিপোজিটরি ওয়ার্কফ্লোর বদলে GitHub-এর ডিফল্ট সেটআপের মাধ্যমে চলে, তাই এটি একটি ক্লোন থেকে অডিট করা যায় না এবং ফোর্কে চলে না। প্রিভিলেজড আচরণের ঐতিহাসিক যোগ্যতা রেকর্ড docs/validation-এর অধীনে লিঙ্ক করা, প্রতিটি একটি কমিট ও CI রানে আবদ্ধ, README বলে কোনোটিই সেপ্টেম্বর অডিটের ত্রুটি কভার করে না।
সোর্স থেকে বিল্ড করতে Windows-এ .NET 10 SDK প্রয়োজন; রিলিজ স্ক্রিপ্ট একটি পিনড Microsoft SBOM টুল রিস্টোর করে এবং একটি পিনড Inno Setup কম্পাইলার ইনস্টল করে, উভয়ের SHA-256 ও Authenticode সিগনেচার যাচাই করার পর। CI ফরম্যাটিং, একটি ডিপেন্ডেন্সি ভালনারেবিলিটি অডিট, নেটিভ Arm64 সহ তিনটি Windows ইমেজে সম্পূর্ণ টেস্ট স্যুট, ডিটেকশন-ইঞ্জিন লাইব্রেরি ও প্রিভিলেজড সার্ভিসের হাতে-লেখা অর্ধেকে ৮০% লাইন-কভারেজ ফ্লোর, এবং নেটিভ x64 ও Arm64-এ একটি প্যাকেজড ইনস্টল/আনইনস্টল লাইফসাইকল প্রয়োগ করে। নিরাপত্তা সমস্যাগুলো পাবলিক ইস্যুর বদলে প্রাইভেট রিপোর্টিংয়ে নির্দেশিত।
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.