Dulitha99/Detection-Rules

GitHub: Dulitha99/Detection-Rules

一个以 KQL 为主的安全检测查询集合,为微软安全平台提供覆盖多威胁场景的可复用检测规则,帮助安全分析师快速部署和改进威胁检测能力。

Stars: 0 | Forks: 0

# 检测规则 一个用于威胁检测、安全监控和事件调查的精选查询集合。本仓库作为一个中央参考库,主要用于存储以 **KQL (Kusto Query Language)** 编写的检测逻辑,适用于 Microsoft Sentinel、Microsoft Defender 及其他兼容平台。 ## 📌 目的 本仓库旨在: - 存储适用于常见威胁场景的可重用检测查询 - 记录每个检测规则背后的意图和逻辑 - 为 SOC 分析师和威胁狩猎人员提供参考库 - 支持检测覆盖范围的持续改进 ## 🔍 内容介绍 | 类别 | 描述 | |----------|-------------| | **身份与访问** | 针对可疑登录、特权提升和基于凭据的攻击的检测 | | **端点** | 针对恶意进程执行、横向移动和持久化机制的查询 | | **网络** | 针对异常流量模式、C2 通信和数据泄露的检测 | | **云** | 针对 Azure、M365 和其他云服务中异常活动的规则 | | **脚本与 LOLBins** | 针对滥用内置工具(PowerShell、WMIC、certutil 等)的检测 | ## 🛠️ 查询语言与平台 - **KQL** — Microsoft Sentinel、Microsoft Defender XDR、Log Analytics - **PowerShell** — 日志提取和预处理脚本 ## 📂 仓库结构 ``` Detection-Rules/ ├── Identity/ # Sign-in anomalies, MFA abuse, privilege escalation ├── Endpoint/ # Process, file, and registry-based detections ├── Network/ # DNS, proxy, and network traffic queries ├── Cloud/ # Azure AD, M365, and cloud-specific detections ├── Scripting/ # LOLBin and script-based attack detections └── Scripts/ # Supporting PowerShell scripts for log extraction ``` ## 🚀 用法 1. 打开 **Microsoft Sentinel** 或 **Microsoft Defender 门户**。 2. 导航至 **Logs** (Sentinel) 或 **Advanced Hunting** (Defender)。 3. 粘贴本仓库中所需的查询。 4. 根据您的环境需要,调整时间范围、阈值或实体过滤器。 ## 📝 注意事项 - 根据您组织的基线和日志来源,可能需要对查询进行调整。 - 在运行查询之前,请确保您的 SIEM 中已启用相关的数据连接器。 - 在作为活动告警部署之前,请务必在非生产环境中测试新规则。 ## 🤝 贡献 欢迎提交 pull request 来添加新的检测、改进现有查询或修复错误。请附上查询所针对的威胁场景的简短说明。 *由 [@Dulitha99](https://github.com/Dulitha99) 维护*
标签:AI合规, AMSI绕过, DNS 反向解析, IP 地址批量处理, KQL, Microsoft Defender, Microsoft Sentinel, 威胁检测, 安全, 安全运营, 扫描框架, 超时处理