इस प्रोजेक्ट के बारे में

WinSight Windows के लिए छोटे, एकल-उद्देश्य, ऑडिट-योग्य सुरक्षा उपकरणों का एक सूट है, जिसे इसके लेखकों ने Objective-See के macOS टूल्स की भावना में वर्णित किया है। यह निःशुल्क, ओपन-सोर्स (GPL-3.0-or-later) है, किसी खाते की आवश्यकता नहीं है, और कोई टेलीमेट्री रिपोर्ट नहीं करता। README की तालिका के अनुसार यह क्या कवर करता है: - पर्सिस्टेंस स्कैनर (KnockKnock के तुलनीय): 27 ऑटोस्टार्ट सतहें, कैटलॉग-जागरूक Authenticode निर्णय, हस्ताक्षरित इंटरप्रेटरों के लिए कमांड-लाइन ट्राइएज जो किसी और का पेलोड देते हैं, वैकल्पिक VirusTotal संवर्धन। - आउटबाउंड फ़ायरवॉल (LuLu के तुलनीय): Windows Filtering Platform के माध्यम से लागू प्रति-एप्लिकेशन ब्लॉक/अनुमति; ऑडिट-ओनली जब तक एक उन्नत ऑपरेटर इसे सशस्त्र नहीं करता। - गार्जियन (BlockBlock के तुलनीय): जब कोई नया स्टार्टअप आइटम दिखाई देता है तो निर्णय विंडो - अनुमति दें, ब्लॉक करें (संगरोधित, पुनर्स्थापन योग्य) या बाद में निर्णय लें - साथ ही WinSight के नहीं चलने के दौरान किए गए परिवर्तनों का समाधान। - रैंसमवेयर डिटेक्शन (RansomWhere? के तुलनीय): दृश्यमान मशीन-भिन्न डिकॉय फ़ाइलें, नाम बदलने/हटाने के बर्स्ट, लेखन पर एन्ट्रॉपी, और बाउंडेड कंटेनर-सिग्नेचर अखंडता जाँच। - कैमरा और माइक्रोफ़ोन मॉनिटर (OverSight के तुलनीय): ConsentStore सक्रियण इतिहास और प्रति-स्टोर रीड कवरेज और सर्वोत्तम-प्रयास प्रक्रिया मिलान के साथ संक्रमण। - कनेक्शन और DNS (Netiquette, DNSMonitor के तुलनीय): TCP/UDP कनेक्शन-तालिका स्नैपशॉट और लाइव DNS क्वेरी, जहाँ Windows मालिक को उजागर करता है वहाँ प्रक्रियाओं को जिम्मेदार ठहराया गया। - सिग्नेचर सत्यापन (What's Your Sign? के तुलनीय): Authenticode, कैटलॉग और सत्यापित MSIX पैकेज निर्णय, हर टूल द्वारा उपयोग किए जाते हैं, साथ ही फ़ाइल एक्सप्लोरर में "WinSight के साथ हस्ताक्षर जाँचें" प्रविष्टि और एक `winsight sign` क्रिया। - हाइजैक स्कैन (DHS के तुलनीय): अनकोटेड सेवा पथ, लिखने योग्य सेवा निर्देशिकाएँ और PATH प्रविष्टियाँ, और फैंटम DLL आयात, प्रत्येक को इस आधार पर वर्गीकृत किया गया है कि क्या यह वर्तमान मशीन पर शोषण योग्य है। macOS मूल से परे, README लेखन एट्रिब्यूशन (उन्नत चलने पर पर्सिस्टेंस या रैंसमवेयर अलर्ट के पीछे प्रोग्राम का नामकरण), प्रति-प्रक्रिया ड्रिल-डाउन (`winsight process <pid>`), और भौतिक-पहुँच साक्ष्य (`winsight presence`) नोट करता है। यह यह भी बताता है कि अवलोकन कॉन्फ़िगर और देखी गई परिचालन स्थिति को रीड-ओनली रिपोर्ट करता है, जिसमें स्पष्ट अनुपलब्धता शामिल है जब Defender को क्वेरी नहीं किया जा सकता है, और WinSight स्वयं उस सेटिंग को कभी नहीं बदलता। तीन इंटरफ़ेस पेश किए गए हैं: अंग्रेजी, फ्रेंच और स्पेनिश में एक WPF डेस्कटॉप और ट्रे डैशबोर्ड; 28 क्रियाओं वाली एक कमांड लाइन जो `--flagged` और `--json` (schemaVersion, generatedAt और reports के साथ एक संस्करणित लिफाफा) का समर्थन करती है, कुछ भी उल्लेखनीय होने पर गैर-शून्य निकास; और एक MCP सर्वर (`winsight mcp`) जो केवल स्थानीय stdio, रीड-ओनली, छह टूल, तीन संसाधन और दो निर्देशित प्रॉम्प्ट के साथ है और कोई नेटवर्क लिसनर नहीं है। तीनों एक ऑर्केस्ट्रेशन परत साझा करते हैं। स्थापना: डिफ़ॉल्ट रूप से प्रति-उपयोगकर्ता, कोई व्यवस्थापक अधिकार नहीं और कोई .NET रनटाइम आवश्यक नहीं, x64 और Arm64 के लिए पोर्टेबल ZIP के साथ। README दो परिणाम स्पष्ट रूप से बताता है: आउटबाउंड फ़ायरवॉल प्रति-उपयोगकर्ता स्थापना में अनुपलब्ध है क्योंकि सेवा उस पथ से पंजीकरण करने से इनकार करती है जिसे एक अन-प्रिविलेज्ड प्रिंसिपल संशोधित कर सकता है, और WinSight की अपनी बाइनरी उस उपयोगकर्ता के रूप में चलने वाले प्रतिद्वंद्वी द्वारा प्रतिस्थापन योग्य हैं। जारी बाइनरी Authenticode-हस्ताक्षरित नहीं हैं; परियोजना इसके बजाय SHA-256 चेकसम, SBOM और GitHub बिल्ड प्रोवेनेंस एटेस्टेशन प्रकाशित करती है, और निष्पादन से पहले उन्हें सत्यापित करने की सलाह देती है। आउटबाउंड फ़ायरवॉल सेवा जानबूझकर सेटअप द्वारा स्थापित नहीं की जाती है, क्योंकि यह एक LocalSystem सेवा पंजीकृत करती है और WFP को बदलती है। सूचीबद्ध सुरक्षा स्थिति बिंदुओं में शामिल हैं: कोई टेलीमेट्री या एनालिटिक्स नहीं, एकमात्र आउटबाउंड कनेक्शन एक स्पष्ट उपयोगकर्ता-आरंभित VirusTotal हैश लुकअप (एक हैश, फ़ाइल सामग्री कभी नहीं) है, जो `WINSIGHT_VT_KEY` पर्यावरण चर द्वारा सक्षम है और `--no-network` के साथ अस्वीकार्य है; एक विशेषाधिकार प्राप्त सीमा जो UI के बजाय एक प्रमाणित नामित-पाइप चैनल के रूप में कार्यान्वित है; प्रवर्तन जो ऑप्ट-इन है, ऑडिट-ओनली शुरू होता है, और सशस्त्र करने का कोई कमांड-लाइन मार्ग नहीं है; वांछित इरादे बनाम प्रभावी स्थिति की अलग रिपोर्टिंग, जब प्रवर्तन को ठीक से सत्यापित नहीं किया जा सकता है तो 'Active' के बजाय 'Degraded' रिपोर्ट करना; अज्ञात आउटबाउंड अनुप्रयोगों के लिए एक बाउंडेड 128-ऐप सबसे-हाल-उपयोग विंडो जिसमें घातीय रूप से नमूना क्षमता-दबाव लॉगिंग है; सेवा बूट पर्सिस्टेंस के माध्यम से रिबूट से बचने वाला प्रवर्तन जिसमें हर स्थिति पढ़ने पर राज्य पुनः-सत्यापित होता है; एक लिखने योग्य पथ से सेवा स्थापित करने से इनकार 128-बिट NTFS पहचान पुनः-जाँच के साथ; और कोई कर्नेल ड्राइवर नहीं, ड्राइवर-समर्थित अवरोधन स्थगित। प्रतिक्रिया क्रियाएँ (निलंबित, फिर से शुरू, समाप्त, पुनर्स्थापित, रद्द) के लिए `--confirm` की आवश्यकता होती है, एक अपेंड-ओनली जर्नल में दर्ज की जाती हैं जिसे `winsight actions` के साथ पढ़ा जा सकता है, और अपने लक्ष्यों को पुनः-मान्य करती हैं। रैंसमवेयर डिकॉय दस्तावेज़, डेस्कटॉप, चित्र, डाउनलोड, वीडियो और संगीत में सामान्य दृश्यमान फ़ाइलें हैं, सक्षम होने तक बंद, और सफाई केवल उन फ़ाइलों को हटाती है जिनकी दर्ज पहचान और मूल सामग्री अभी भी मेल खाती है। उत्पादन तत्परता स्पष्ट रूप से x64 और Arm64 के लिए स्थापित नहीं है, एक सितंबर सुरक्षा ऑडिट का हवाला देते हुए जिसमें ऐतिहासिक योग्यता परिदृश्यों के बाहर दोष पाए गए और एक सही उम्मीदवार जिसे अभी भी ताज़ा CI और पृथक VM योग्यता की आवश्यकता है। README यह भी नोट करता है कि CodeQL GitHub के डिफ़ॉल्ट सेटअप के माध्यम से चलता है न कि रिपॉजिटरी वर्कफ़्लो के माध्यम से, इसलिए इसे क्लोन से ऑडिट नहीं किया जा सकता है और फोर्क पर नहीं चलता है। विशेषाधिकार प्राप्त व्यवहार के लिए ऐतिहासिक योग्यता रिकॉर्ड docs/validation के तहत लिंक किए गए हैं, प्रत्येक एक कमिट और CI रन से बंधा है, README में कहा गया है कि कोई भी सितंबर ऑडिट दोषों को कवर नहीं करता है। स्रोत से निर्माण के लिए Windows पर .NET 10 SDK की आवश्यकता होती है; रिलीज़ स्क्रिप्ट एक पिन किया गया Microsoft SBOM टूल पुनर्स्थापित करता है और इसके SHA-256 और Authenticode हस्ताक्षर दोनों को सत्यापित करने के बाद एक पिन किया गया Inno Setup कंपाइलर स्थापित करता है। CI फ़ॉर्मेटिंग, एक निर्भरता भेद्यता ऑडिट, तीन Windows छवियों पर पूर्ण परीक्षण सूट जिसमें मूल Arm64 शामिल है, डिटेक्शन-इंजन लाइब्रेरी और विशेषाधिकार प्राप्त सेवा के हाथ से लिखे आधे हिस्से पर 80% लाइन-कवरेज फ़्लोर, और मूल x64 और Arm64 पर एक पैकेज्ड इंस्टॉल/अनइंस्टॉल जीवनचक्र लागू करता है। सुरक्षा मुद्दों को सार्वजनिक मुद्दों के बजाय निजी रिपोर्टिंग के लिए निर्देशित किया जाता है।