DFIRWizard/SentinelMaster

GitHub: DFIRWizard/SentinelMaster

面向微软 Sentinel、Defender XDR 和 Azure/M365 环境的云端 DFIR 与威胁狩猎资源合集,提供 KQL 查询、工作簿、Notebook 和 SOAR 自动化等实战 artifacts。

Stars: 2 | Forks: 0

🛡️ 云端 DFIR 与威胁狩猎仓库 Microsoft Sentinel • Azure • Microsoft 365 • Defender XDR • DFIR Playbooks 与 Artifacts 欢迎访问我的云端 DFIR(数字取证与事件响应)和威胁狩猎仓库。 本项目专注于与现代云安全运营相关的所有内容,重点关注 Microsoft 生态系统——包括 Sentinel、Defender XDR、Azure 和 Microsoft 365。 本仓库专为寻找实用性真实环境 artifacts 的安全分析师、检测工程师和 SOC 团队而设计,内容包括狩猎查询、JSON 工作簿、Notebook 配置和自动化示例。 🔍 这里有什么 🕵️ 威胁狩猎查询 (KQL) 精心整理的 Microsoft Sentinel/Defender KQL 查询集合,用于: 凭据访问 持久化与后门 横向移动 云身份滥用 OAuth / 同意钓鱼 恶意软件调查 M365 与 Entra ID 活动 端点遥测分析 网络异常检测 可疑的 Azure 资源操作 查询已打上标签,方便按 MITRE ATT&CK、数据源和用途进行过滤。 📊 Microsoft Sentinel 工作簿 (JSON) 预构建且完全可自定义的 JSON 模板,用于: DFIR 仪表板 身份威胁监控 电子邮件安全调查 端点可见性 云资源更改 身份验证分析 高保真 SOC 分诊视图 每个工作簿包含: 参数 KQL 查询块 可视化 元数据 版本历史 📓 Sentinel Notebooks (Azure ML / KQL + PySpark) Notebook 模板,用于: 自动化分诊 大规模日志解析 跨表关联 IOC/IOA 富化 OSINT 集成 ML 辅助异常检测 威胁情报获取与关联 包含导出的 .ipynb 文件和 JSON 配置,用于: 环境设置 数据源 AI 富化步骤 🔧 SOAR / 自动化 Artifacts Logic Apps 与自动化资产,例如: 事件富化 playbook 告警到工单的工作流 用户通知工作流 文件哈希、沙箱与分诊自动化 访问审查/理由提示 Defender API 调用模板 Sentinel 告警分组模式 🛡️ Microsoft Defender XDR Artifacts 配置与脚本,用于: 检测与自定义规则 API 查询 设备清单自动化 基于 Kusto 的关联查询 URL/文件信誉检查 端点取证辅助脚本 📁 其他 DFIR 资源 本仓库还包含: 内存/端点分诊速查表 证据收集脚本 IR 流程图 Artifact 解析辅助工具 (PowerShell/Python) 取证指标与常见威胁模式 🏗️ Roadmap 计划新增的内容: 更多高级的 AI 驱动狩猎 notebook 带截图的工作簿库 自动化 IOC 获取 pipeline 完整的 DFIR 案例研究 检测即代码示例(用于 Sentinel 分析规则的基础设施即代码) 🤝 贡献 欢迎贡献。 如果你有: 更好的查询 有用的仪表板 IR 工具 云端取证增强功能 ……欢迎提交 PR。
标签:AI合规, Homebrew安装, KQL, Microsoft Sentinel, PE 加载器, SOAR, 管理员页面发现, 逆向工具, 项目化管理