16 กันยายน 2026
v1.2.0เริ่มพัฒนา Windows agent ตัวใหม่แบบครบวงจร — ตั้งแต่ตัวเก็บ log ไปจนถึงการอัปเดตตัวเอง ตัวติดตั้ง และกฎแจ้งเตือนสำเร็จรูปสำหรับ Active Directory
Note:รอบนี้เป็นงานฝั่งวิศวกรรมทั้งหมด — คอมไพล์และทดสอบผ่านครบทุกส่วน แต่ ยังไม่เปิดให้ลงทะเบียนเครื่อง Windows ด้วยตนเอง และยังไม่ผ่านการทดสอบจริงบนเครื่อง Windows/Active Directory ดูสถานะและรายละเอียดทั้งหมดที่หน้า Windows Agent
ตัวเก็บ log
- ตัวเก็บ Windows Event Log ใหม่ — agent เดียวสำหรับเครื่อง Windows ทั่วไปและ Domain Controller (ตรวจสอบบทบาทให้อัตโนมัติจากค่า registry ของเครื่อง ไม่ต้องเลือกตัวติดตั้งคนละตัว) อ่านผ่าน API เก็บ log ของ Windows โดยตรง แทนการพึ่งซอฟต์แวร์ส่งต่อ log ของบุคคลที่สาม (NXLog) ที่ใช้อยู่เดิม ซึ่งอ่านได้แค่ 3 log หลักและไม่แยกฟิลด์อะไรเลย — ตัวใหม่เก็บได้ทั้ง
Security,System,Applicationและช่องขยายเพิ่มเติม (Windows Defender, Firewall, Terminal Services/RDP, PowerShell, WMI-Activity, Task Scheduler) พร้อมแยกฟิลด์ข้อมูล (ชื่อผู้ใช้, ที่อยู่ IP, คำสั่งที่ถูกเรียก ฯลฯ) ออกมาให้ค้นหาได้ทันทีที่หน้า Explore แทนที่จะเป็นข้อความ log ดิบแบบเดิม - รองรับ Sysmon — ถ้าเครื่องติดตั้ง Sysmon (Sysinternals) ไว้ agent จะอ่านข้อมูลระดับลึกเพิ่มเติม (สายการเรียกโปรแกรมพร้อม hash ไฟล์, การเชื่อมต่อเครือข่ายระดับ process, การเปิด handle ไปยัง
lsass.exe, การแก้ไข registry ในตำแหน่งที่มัลแวร์มักฝังตัว, การ query DNS ระดับ process) พร้อมคอนฟิก Sysmon ที่ปรับแต่งมาให้เฉพาะสิ่งที่มีประโยชน์ต่อการตรวจจับ ไม่ใช่การเก็บทุกอย่างแบบดิบๆ ซึ่งจะรกและช้าเกินไป — Sysmon ไม่ใช่ข้อบังคับ เครื่องที่ไม่ได้ติดตั้งยังคงเก็บ log มาตรฐานได้ตามปกติ - ตรวจจับการโจมตี Active Directory เฉพาะ Domain Controller — เมื่อ agent ตรวจพบว่าเครื่องเป็น Domain Controller จะเปิดเก็บช่องข้อมูลเพิ่มเติมอัตโนมัติ (Directory Service, DFS Replication, DNS Server — รวมถึงเปิดช่อง DNS Server Analytical ที่ Windows ปิดไว้เป็นค่าเริ่มต้นให้เองด้วย) เปิด/ปิดบังคับเองได้ภายหลังหากการตรวจสอบอัตโนมัติผิดพลาด
ความน่าเชื่อถือของ agent
- รันเป็น Windows Service จริง พร้อมระบบ crash-recovery (รีสตาร์ตอัตโนมัติเมื่อ agent ล่ม โดยเว้นระยะ เวลาเพิ่มขึ้นทีละครั้งเพื่อไม่ให้วนซ้ำถี่เกินไป) และเพดานการใช้ทรัพยากรเครื่อง (หน่วยความจำ 256 MB, จำนวน process ในตัว ไม่เกิน 128) เพื่อไม่ให้ agent เองกลายเป็นสาเหตุที่ทำให้เครื่องหรือบริการอื่นบนเครื่องเดียวกันมีปัญหา
- อัปเดตตัวเองได้ (ปิดไว้เป็นค่าเริ่มต้นจนกว่าจะผ่านการทดสอบจริงบนเครื่อง Windows) — ตรวจสอบไฟล์ที่ดาวน์โหลด มาด้วย checksum และลายเซ็นดิจิทัลก่อนใช้งานเสมอ และมีระบบย้อนกลับอัตโนมัติไปเวอร์ชันก่อนหน้า หากเวอร์ชันใหม่เริ่มทำงาน ไม่สำเร็จหลังอัปเดต — หลักการเดียวกับที่ Linux agent ใช้อยู่แล้ว ต่างกันที่วิธีการสลับไฟล์ในเชิงเทคนิคเท่านั้น (Windows ล็อกไฟล์ที่กำลังรันอยู่ ทำให้ต้องใช้ตัวช่วยแยกกระบวนการสลับไฟล์แทนการเขียนทับตัวเองตรงๆ แบบ Linux)
กฎแจ้งเตือนสำเร็จรูปสำหรับ Windows/AD
- ชุดกฎ Sigma ใหม่ 7 ฉบับ พร้อมใช้ทันทีจากหน้า Alert Rules: Kerberoasting, AS-REP Roasting, DCSync, การเปลี่ยนสมาชิกกลุ่มสิทธิ์สูง (Domain Admins ฯลฯ), Password Spray, การเปิด process ตรวจสอบหน่วยความจำ LSASS (ต้องมี Sysmon), และเนื้อหา PowerShell script ที่น่าสงสัย — แต่ละกฎมีการอ้างอิง MITRE ATT&CK ประกอบ
- Preset ใหม่ 2 แบบ— correlation preset สำหรับ “logon ผิดหลายครั้งแล้วสำเร็จจาก IP อื่น” เวอร์ชัน Windows (คู่กับ preset เดิมของ Linux) และ baseline preset สำหรับตรวจจับอัตราการติดตั้งบริการใหม่ (event 7045 — สัญญาณการแพร่กระจายในเครือข่ายแบบ PsExec) ที่สูงผิดปกติจากค่าปกติของเครื่องนั้นๆ เอง
หน้าจัดการในระบบ
- เพิ่มเมนู คอมพิวเตอร์และเซิร์ฟเวอร์ → Windows พร้อมหน้า รายชื่อเครื่อง (สถานะออนไลน์, เวอร์ชัน agent, ป้าย Domain Controller เมื่อเครื่องนั้นตรวจพบบทบาทจริง, ปุ่มบังคับเปิด/ปิดการเก็บข้อมูลเฉพาะ AD) และ หน้า สถานะ collector รายเครื่อง — ใช้รูปแบบเดียวกับหน้า Linux ที่มีอยู่แล้ว
- หน้าตั้งค่า Windows เดิมปรับปรุงใหม่ทั้งหมด — เอาการ์ด “Docker Agent” ที่ไม่เคยสร้างจริงออก แสดงสถานะการ พัฒนาที่ตรงกับความเป็นจริง และเก็บวิธีตั้งค่า NXLog แบบเดิมไว้เป็นตัวเลือกสำรองที่ยุบไว้ (ยังใช้งานได้จริงในตอนนี้)