DFIRWizard/SentinelMaster
GitHub: DFIRWizard/SentinelMaster
面向微软 Sentinel、Defender XDR 和 Azure/M365 环境的云端 DFIR 与威胁狩猎资源合集,提供 KQL 查询、工作簿、Notebook 和 SOAR 自动化等实战 artifacts。
Stars: 2 | Forks: 0
🛡️ 云端 DFIR 与威胁狩猎仓库
Microsoft Sentinel • Azure • Microsoft 365 • Defender XDR • DFIR Playbooks 与 Artifacts
欢迎访问我的云端 DFIR(数字取证与事件响应)和威胁狩猎仓库。
本项目专注于与现代云安全运营相关的所有内容,重点关注 Microsoft 生态系统——包括 Sentinel、Defender XDR、Azure 和 Microsoft 365。
本仓库专为寻找实用性真实环境 artifacts 的安全分析师、检测工程师和 SOC 团队而设计,内容包括狩猎查询、JSON 工作簿、Notebook 配置和自动化示例。
🔍 这里有什么
🕵️ 威胁狩猎查询 (KQL)
精心整理的 Microsoft Sentinel/Defender KQL 查询集合,用于:
凭据访问
持久化与后门
横向移动
云身份滥用
OAuth / 同意钓鱼
恶意软件调查
M365 与 Entra ID 活动
端点遥测分析
网络异常检测
可疑的 Azure 资源操作
查询已打上标签,方便按 MITRE ATT&CK、数据源和用途进行过滤。
📊 Microsoft Sentinel 工作簿 (JSON)
预构建且完全可自定义的 JSON 模板,用于:
DFIR 仪表板
身份威胁监控
电子邮件安全调查
端点可见性
云资源更改
身份验证分析
高保真 SOC 分诊视图
每个工作簿包含:
参数
KQL 查询块
可视化
元数据
版本历史
📓 Sentinel Notebooks (Azure ML / KQL + PySpark)
Notebook 模板,用于:
自动化分诊
大规模日志解析
跨表关联
IOC/IOA 富化
OSINT 集成
ML 辅助异常检测
威胁情报获取与关联
包含导出的 .ipynb 文件和 JSON 配置,用于:
环境设置
数据源
AI 富化步骤
🔧 SOAR / 自动化 Artifacts
Logic Apps 与自动化资产,例如:
事件富化 playbook
告警到工单的工作流
用户通知工作流
文件哈希、沙箱与分诊自动化
访问审查/理由提示
Defender API 调用模板
Sentinel 告警分组模式
🛡️ Microsoft Defender XDR Artifacts
配置与脚本,用于:
检测与自定义规则
API 查询
设备清单自动化
基于 Kusto 的关联查询
URL/文件信誉检查
端点取证辅助脚本
📁 其他 DFIR 资源
本仓库还包含:
内存/端点分诊速查表
证据收集脚本
IR 流程图
Artifact 解析辅助工具 (PowerShell/Python)
取证指标与常见威胁模式
🏗️ Roadmap
计划新增的内容:
更多高级的 AI 驱动狩猎 notebook
带截图的工作簿库
自动化 IOC 获取 pipeline
完整的 DFIR 案例研究
检测即代码示例(用于 Sentinel 分析规则的基础设施即代码)
🤝 贡献
欢迎贡献。
如果你有:
更好的查询
有用的仪表板
IR 工具
云端取证增强功能
……欢迎提交 PR。
标签:AI合规, Homebrew安装, KQL, Microsoft Sentinel, PE 加载器, SOAR, 管理员页面发现, 逆向工具, 项目化管理