pranav-dagay/pranav-dagay

GitHub: pranav-dagay/pranav-dagay

防御安全检测工程师的个人作品集,展示基于 Splunk 的 SOC 实战调查案例与 MITRE ATT&CK 映射的检测工程项目。

Stars: 0 | Forks: 0

# 嗨,我是 Pranav Dagay 👋 **检测工程师 | SIEM 内容工程 | 基于 MITRE ATT&CK 映射的检测** 📍 印度浦那 | 📧 pranavdagay@gmail.com | [LinkedIn](https://linkedin.com/in/pranav-dagay-0b0577286/) ## 关于我 我构建能够捕获真实威胁的检测逻辑——不是概念验证,而是在实际客户环境中运行的生产级内容。我负责完整的检测工程 pipeline:从提供商处获取原始日志,了解其结构,构建规范化层,并在此基础上为异常、UBA 和 DLP 编写基于 MITRE ATT&CK 映射的检测。 我已经处理过 10 多种企业日志源——Linux、Windows、Palo Alto、CrowdStrike、Netskope、Zscaler、CyberArk、FortiGate、Kaspersky、Proofpoint 等——每一种都有不同的日志格式、不同的攻击者行为,以及在设计时需要规避的不同故障模式。 我关注的是那些在接触真实数据后依然有效的检测——低误报率、清晰的升级逻辑,以及事件响应人员在凌晨 3 点可以信赖的文档化推理。 ## 🔍 精选项目 | 项目 | 描述 | 工具 | |---|---|---| | ATT&CK 检测作品集 *(即将推出)* | 经过脱敏处理的、从头构建的检测规则,映射到特定的 MITRE ATT&CK 技术,并包含详细的误报分析 | Sigma, Python | | SIEM 内容工程 Agent *(开发中)* | AI 驱动的 pipeline,为新 SIEM 日志提供商自动化生成解析器、字典和检测规则 | Python, LLM agents | | [BOTS v3 Web 侦察调查](https://github.com/pranav-dagay/bots-v3-web-recon-investigation) | 针对 vBulletin 论坛服务器的外部 Web 侦察和用户名枚举攻击 | Splunk, SPL | | [BOTS v3 误报分诊](https://github.com/pranav-dagay/bots-v3-false-positive-triage) | 对异常内部主机行为的跨 sourcetype 分析——最终确认为误报 | Splunk, SPL | | [BOTS v3 SSH 暴力破解调查](https://github.com/pranav-dagay/botsv3-ssh-bruteforce-investigation) | DNS 异常导致确认了 SSH 暴力破解、服务器入侵以及入侵后的监控检测 | Splunk, SPL | | [BOTS v3 Empire C2 调查](https://github.com/pranav-dagay/bots-v3-empire-c2-investigation) | Windows Event Log 分析,揭露了受感染 endpoint 上的 PowerShell Empire C2 恶意软件 | Splunk, SPL | ## 🛠️ 核心优势 - **检测工程** — 针对异常、UBA 和 DLP 的 MITRE ATT&CK 映射检测逻辑;为生产环境的误报率进行调优 - **日志规范化** — 针对超过 10 家企业提供商的解析器和字典工程;专为处理畸形、不完整和对抗性输入而构建 - **Pipeline 负责** — 从原始日志接入 → 规范化 → 检测,端到端全流程,而不仅仅是单一层 - **SIEM 平台** — Microsoft Sentinel (KQL)、IBM QRadar、Splunk (SPL) - **工程** — Python, Kafka, Redis - **SOC 工作流** — 告警分诊 · 严重性分类 · IOC 调查 · 事件升级 ## 📜 认证 - C3SA ✅ - Google Cybersecurity (Coursera) ✅ - IBM Cybersecurity Badge ✅ - CompTIA Security+ *(准备中)*
标签:AMSI绕过, C2, 威胁检测, 安全运营, 扫描框架, 插件系统, 搜索引擎查询, 网络安全, 逆向工具, 隐私保护