WARSTWA_KONTROLI_EGZEKUCJI_NA_URZĄDZENIU

Kontrola egzekucji na urządzeniu na granicy pakietu

AIGuard jest warstwą kontroli egzekucji stacku QuantixLabs. Nie obserwuje i nie raportuje. Przechwytuje, klasyfikuje i egzekwuje. Przechwycenie pakietów WinDivert Ring-0. Sześć silników detekcji. Lokalne wsparcie decyzyjne Llama 3 8B. Poniżej 100ms od pakietu do decyzji. Bez telemetrii chmurowej. Bez zależności od proxy.

Parametry operacyjne

<100ms
Pakiet → decyzja

Pełna latencja pipeline od przechwycenia WinDivert do akcji enforcement

27K
Linii kodu

Python backend + JavaScript dashboard

6
Silników detekcji

DPI, C2 heartbeat, GeoIP, reputacja, honeypot, klasyfikacja AI

75
Endpointów API

Powierzchnia kontroli operatora w 8 modułach dashboardu

10K
Kolejka pakietów

Pojemność bufora WinDivert Ring-0

20
Tabel telemetrii

SQLite WAL - wszystkie dane forensyczne zachowane lokalnie

ARCHITEKTURA_DETEKCJI

Sześć warstw od sygnału do egzekucji

01
Ring-0

Przechwycenie jądrowe

WinDivert przechwytuje pakiety przed stosem TCP/IP. Dual-stack IPv4/IPv6 z kolejką 10 000 pakietów.

02
Ring-3

Kolejka i router

Router decyzji kieruje ruch do silników detekcji. Turbo bypass chroni przepustowość dla podpisanych procesów powyżej 1.5 Gbps.

03
DPI

Głęboka inspekcja pakietów

Pomiar entropii i kontrola protokołów wykrywają VPN, crypto, P2P oraz skanowanie. Trafienie w honeypot uruchamia natychmiastową blokadę.

04
C2

Analiza behawioralna

Warstwa behawioralna śledzi heartbeat, anomalie uploadu i zmiany bramy.

05
AI

Klasyfikacja Llama 3 8B

Izolowany proces Llama 3 8B łączy wzorce deterministyczne z NLP i zwraca wynik ryzyka 0-100.

06
ACT

Egzekucja i odpowiedź

Hammer Kill, SetTcpEntry i reguły netsh egzekwują decyzję przy zachowaniu ochrony localhost i bramy domyślnej.

MODEL_TRIAGE

Lokalny triage, nie przeciążenie operatora

AIGuard nie jest interfejsem alertowym. To lokalny system triage decydujący, czy ruch powinien przejść, zostać eskalowany czy zostać zakończony. Przegląd operatora istnieje tam, gdzie niepewność jest realna. Wszystko inne rozstrzygane jest w runtime.

AUTO-TRUST
Score > 70

Sesyjna whitelista dla znanego ruchu bezpiecznego. Podpisane procesy wysokoprzepustowe mogą używać Turbo Bypass.

NINJA CALL
Score 10-70

Przegląd operatora z kontekstem DPI, zachowania, GeoIP i AI w jednym widoku.

AUTO-ENFORCE
Score < 10

Natychmiastowa blokada z terminacją połączenia, zabiciem procesu i lokalnym alertem.

WARSTWA_DECEPCJI

Decepcja i forensyka

Siatka honeypotów

Nasłuch TCP na FTP (21), Telnet (23), RDP (3389). Jedna próba połączenia triggeruje permanentną blokadę IP. Brak ścieżki false-positive - legalny ruch nigdy nie dotyka tych portów.

Abyss Sinkhole

Ruch TCP/UDP zaznaczony do blokady jest przechwytywany przed usunięciem. Payload dekodowany hex/base64 przechowywany do forensycznej inspekcji. Grupowanie kampanii z narracją AI co 30 sekund.

WiFi Sentinel

Weryfikacja MAC, egzekucja polityki SSID, wykrywanie rogue access point. Monitoring zmiany bramy z natychmiastową eskalacją alertu.

Mapa zagrożeń GeoIP

Wizualizacja real-time via deck.gl + MapLibre GL. 800 animowanych łuków połączeń, 200 pinów celów, failover LRU cache → SQLite → ip-api → ipwhois → GeoLite2.

INTERFEJS_OPERATORA

Moduły operatora

OchronaMonitorMapa GeoLogiAnalitykaAlertyDPIUstawienia
WDROŻENIE

Minimalne wymagania

OSWindows 10 / Windows 11
RAM16 GB minimum (GPU opcjonalnie)
Model AILlama 3 8B GGUF Q4 (~4.6 GB)
JądroWinDivert Ring-0 - bez proxy
SiećZero zależności chmurowych
WdrożenieWyłącznie on-premise