منصوبے کے بارے میں

WinSight ونڈوز کے لیے چھوٹے، واحد مقصد والے، قابلِ آڈٹ سیکیورٹی ٹولز کا ایک سوٹ ہے، جسے اس کے مصنفین Objective-See کے macOS ٹولز کی روح میں قرار دیتے ہیں۔ یہ مفت، اوپن سورس (GPL-3.0-or-later) ہے، اس کے لیے کوئی اکاؤنٹ درکار نہیں، اور یہ کوئی ٹیلیمیٹری رپورٹ نہیں کرتا۔ README کے اپنے جدول کے مطابق یہ کیا کیا کور کرتا ہے: - پرسسٹنس اسکینر (KnockKnock کے مقابل): 27 آٹوسٹارٹ سطحیں، کیٹلاگ سے آگاہ Authenticode فیصلے، دستخط شدہ انٹرپریٹرز کو کسی اور کے پے لوڈ کے ساتھ دیے جانے کے لیے کمانڈ لائن ٹرائیج، اختیاری VirusTotal افزودگی۔ - آؤٹ باؤنڈ فائر وال (LuLu کے مقابل): Windows Filtering Platform کے ذریعے نافذ فی ایپلیکیشن بلاک/اجازت؛ آڈٹ-اونلی جب تک کوئی ایلیویٹڈ آپریٹر اسے مسلح نہ کرے۔ - گارڈین (BlockBlock کے مقابل): نیا اسٹارٹ اپ آئٹم ظاہر ہونے پر فیصلے کی ونڈو - اجازت، بلاک (قرنطینہ شدہ، قابلِ بحالی) یا بعد میں فیصلہ - نیز WinSight کے نہ چلنے کے دوران کی گئی تبدیلیوں کی مفاہمت۔ - رینسم ویئر کا پتہ لگانا (RansomWhere? کے مقابل): نظر آنے والی مشین کے لحاظ سے مختلف ڈیکوئی فائلیں، نام بدلنے/حذف کرنے کے جھکے، لکھتے وقت اینٹروپی، اور محدود کنٹینر-سگنیچر سالمیت کی جانچ۔ - کیمرہ اور مائیکروفون مانیٹر (OverSight کے مقابل): ConsentStore ایکٹیویشن ہسٹری اور ٹرانزیشنز فی اسٹور ریڈ کوریج اور بہترین کوشش پروسیس میچنگ کے ساتھ۔ - کنکشنز اور DNS (Netiquette، DNSMonitor کے مقابل): TCP/UDP کنکشن-ٹیبل اسنیپ شاٹس نیز لائیو DNS کوئریز، جہاں ونڈوز مالک ظاہر کرتا ہے وہاں پروسیسز سے منسوب۔ - سگنیچر کی تصدیق (What's Your Sign? کے مقابل): Authenticode، کیٹلاگ اور تصدیق شدہ MSIX پیکیج فیصلے، جو ہر ٹول استعمال کرتا ہے، نیز File Explorer میں "Check signature with WinSight" اندراج اور ایک `winsight sign` فعل۔ - ہائی جیک اسکین (DHS کے مقابل): غیر اقتباس شدہ سروس پاتھ، قابلِ تحریر سروس ڈائریکٹریاں اور PATH اندراجات، اور فینٹم DLL امپورٹس، ہر ایک کی درجہ بندی اس بنیاد پر کہ آیا موجودہ مشین پر اس کا استحصال ممکن ہے۔ macOS اصلوں سے آگے، README رائٹ اٹریبیوشن (ایلیویٹڈ چلتے وقت پرسسٹنس یا رینسم ویئر الرٹ کے پیچھے پروگرام کا نام لینا)، فی-پروسیس ڈرل-ڈاؤن (`winsight process <pid>`) اور فزیکل-ایکسیس شواہد (`winsight presence`) نوٹ کرتا ہے۔ یہ یہ بھی بیان کرتا ہے کہ اوور ویو کنفیگرڈ اور مشاہدہ شدہ آپریشنل پوزیشن کو ریڈ-اونلی رپورٹ کرتا ہے، بشمول واضح عدم دستیابی جب Defender سے استفسار نہ ہو سکے، اور یہ کہ WinSight خود اس سیٹنگ کو کبھی تبدیل نہیں کرتا۔ تین انٹرفیس پیش کیے جاتے ہیں: انگریزی، فرانسیسی اور ہسپانوی میں WPF ڈیسک ٹاپ اور ٹرے ڈیش بورڈ؛ 28 فعلوں والی کمانڈ لائن جو `--flagged` اور `--json` (schemaVersion، generatedAt اور reports کے ساتھ ورژن شدہ لفافہ) کی حمایت کرتی ہے، اور جب کوئی چیز قابلِ توجہ ہو تو غیر-صفر پر خارج ہوتی ہے؛ اور ایک MCP سرور (`winsight mcp`) جو صرف مقامی stdio ہے، ریڈ-اونلی، چھ ٹولز، تین وسائل اور دو رہنمائی شدہ پرامپٹس کے ساتھ اور کوئی نیٹ ورک لسنر نہیں۔ تینوں ایک ہی آرکیسٹریشن لیئر شیئر کرتے ہیں۔ تنصیب: بطور ڈیفالٹ فی-صارف، کوئی ایڈمنسٹریٹر حقوق نہیں اور کوئی .NET رن ٹائم درکار نہیں، x64 اور Arm64 کے لیے پورٹیبل ZIPs کے ساتھ۔ README دو نتائج صاف بیان کرتا ہے: فی-صارف تنصیب میں آؤٹ باؤنڈ فائر وال دستیاب نہیں کیونکہ سروس ایسی پاتھ سے رجسٹر ہونے سے انکار کرتی ہے جسے غیر مراعات یافتہ پرنسپل تبدیل کر سکے، اور WinSight کی اپنی بائنریاں اسی صارف کے طور پر چلنے والے مخالف کے ذریعے تبدیل کی جا سکتی ہیں۔ جاری کردہ بائنریاں Authenticode سے دستخط شدہ نہیں؛ پروجیکٹ اس کے بجائے SHA-256 چیک سمز، SBOM اور GitHub بلڈ پروویننس تصدیقات شائع کرتا ہے، اور عمل سے پہلے ان کی تصدیق کا مشورہ دیتا ہے۔ آؤٹ باؤنڈ فائر وال سروس جان بوجھ کر سیٹ اپ کے ذریعے انسٹال نہیں کی جاتی، کیونکہ یہ LocalSystem سروس رجسٹر کرتی ہے اور WFP میں تبدیلی کرتی ہے۔ درج سیکیورٹی پوزیشن نکات میں شامل ہیں: کوئی ٹیلیمیٹری یا اینالیٹکس نہیں، واحد آؤٹ باؤنڈ کنکشن صریح صارف کی جانب سے شروع کردہ VirusTotal ہیش لک اپ ہے (ایک ہیش، کبھی فائل کے مندرجات نہیں)، جو `WINSIGHT_VT_KEY` ماحول متغیر سے فعال ہوتا ہے اور `--no-network` سے انکار کیا جا سکتا ہے؛ ایک مراعات یافتہ حد جو UI کے بجائے تصدیق شدہ نامزد-پائپ چینل کے طور پر نافذ ہے؛ نفاذ جو آپٹ-ان ہے، صرف آڈٹ سے شروع ہوتا ہے، اور مسلح کرنے کا کوئی کمانڈ لائن راستہ نہیں؛ مطلوبہ ارادے بمقابلہ مؤثر حالت کی الگ رپورٹنگ، جب نفاذ کی درست تصدیق نہ ہو سکے تو `Active` کے بجائے `Degraded` رپورٹ کرنا؛ نامعلوم آؤٹ باؤنڈ ایپلیکیشنز کے لیے محدود 128-ایپ کم سے کم حال استعمال شدہ ونڈو، جس میں تیزی سے نمونہ شدہ صلاحیت-دباؤ لاگنگ ہو؛ نفاذ جو سروس بوٹ پرسسٹنس کے ذریعے ری بوٹس سے بچتا ہے اور ہر اسٹیٹس ریڈ پر حالت دوبارہ تصدیق شدہ ہوتی ہے؛ قابلِ تحریر پاتھ سے سروس انسٹال کرنے سے انکار، 128-بٹ NTFS شناخت کی دوبارہ جانچ کے ساتھ؛ اور کوئی کرنل ڈرائیور نہیں، ڈرائیور کی حمایت یافتہ مداخلت مؤخر۔ جوابی اقدامات (معطل، دوبارہ شروع، ختم، بحال، منسوخ) کے لیے `--confirm` درکار ہے، ایک صرف-افزودہ جرنل میں ریکارڈ ہوتے ہیں جو `winsight actions` سے پڑھا جا سکتا ہے، اور اپنے اہداف کی دوبارہ تصدیق کرتے ہیں۔ رینسم ویئر ڈیکوئیز Documents، Desktop، Pictures، Downloads، Videos اور Music میں عام نظر آنے والی فائلیں ہیں، فعال کرنے تک بند، اور صفائی صرف ان فائلوں کو ہٹاتی ہے جن کی ریکارڈ شدہ شناخت اور اصل مواد اب بھی مماثل ہو۔ پروڈکشن تیاری واضح طور پر x64 اور Arm64 کے لیے غیر قائم شدہ بتائی گئی ہے، جس میں ستمبر کے سیکیورٹی آڈٹ کا حوالہ دیا گیا ہے جس نے تاریخی قابلیت کے منظرناموں سے باہر نقائص پائے اور ایک درست شدہ امیدوار جو اب بھی تازہ CI اور الگ تھلگ VM قابلیت کا محتاج ہے۔ README یہ بھی نوٹ کرتا ہے کہ CodeQL GitHub کے ڈیفالٹ سیٹ اپ کے ذریعے چلتا ہے نہ کہ ریپوزٹری ورک فلو سے، لہٰذا اسے کلون سے آڈٹ نہیں کیا جا سکتا اور یہ فورکس پر نہیں چلتا۔ مراعات یافتہ رویے کے تاریخی قابلیت کے ریکارڈ docs/validation کے تحت منسلک ہیں، ہر ایک ایک کمٹ اور CI رن سے منسلک، README کے بیان کے ساتھ کہ کوئی بھی ستمبر کے آڈٹ نقائص کا احاطہ نہیں کرتا۔ سورس سے بلڈ کے لیے ونڈوز پر .NET 10 SDK درکار ہے؛ ریلیز اسکرپٹ ایک پن شدہ Microsoft SBOM ٹول بحال کرتا ہے اور ایک پن شدہ Inno Setup کمپائلر انسٹال کرتا ہے، دونوں کے SHA-256 اور Authenticode دستخط کی تصدیق کے بعد۔ CI فارمیٹنگ، ایک ڈیپنڈنسی ویلنربیلیٹی آڈٹ، تین ونڈوز امیجز بشمول نیٹو Arm64 پر مکمل ٹیسٹ سوٹ، ڈیٹیکشن-انجن لائبریریوں اور مراعات یافتہ سروس کے ہاتھ سے لکھے گئے نصف پر 80% لائن-کوریج کی حد، اور نیٹو x64 اور Arm64 پر پیکیجڈ انسٹال/ان انسٹال لائف سائیکل نافذ کرتا ہے۔ سیکیورٹی مسائل عوامی ایشوز کے بجائے نجی رپورٹنگ کی طرف بھیجے جاتے ہیں۔