Dulitha99/Detection-Rules
GitHub: Dulitha99/Detection-Rules
一个以 KQL 为主的安全检测查询集合,为微软安全平台提供覆盖多威胁场景的可复用检测规则,帮助安全分析师快速部署和改进威胁检测能力。
Stars: 0 | Forks: 0
# 检测规则
一个用于威胁检测、安全监控和事件调查的精选查询集合。本仓库作为一个中央参考库,主要用于存储以 **KQL (Kusto Query Language)** 编写的检测逻辑,适用于 Microsoft Sentinel、Microsoft Defender 及其他兼容平台。
## 📌 目的
本仓库旨在:
- 存储适用于常见威胁场景的可重用检测查询
- 记录每个检测规则背后的意图和逻辑
- 为 SOC 分析师和威胁狩猎人员提供参考库
- 支持检测覆盖范围的持续改进
## 🔍 内容介绍
| 类别 | 描述 |
|----------|-------------|
| **身份与访问** | 针对可疑登录、特权提升和基于凭据的攻击的检测 |
| **端点** | 针对恶意进程执行、横向移动和持久化机制的查询 |
| **网络** | 针对异常流量模式、C2 通信和数据泄露的检测 |
| **云** | 针对 Azure、M365 和其他云服务中异常活动的规则 |
| **脚本与 LOLBins** | 针对滥用内置工具(PowerShell、WMIC、certutil 等)的检测 |
## 🛠️ 查询语言与平台
- **KQL** — Microsoft Sentinel、Microsoft Defender XDR、Log Analytics
- **PowerShell** — 日志提取和预处理脚本
## 📂 仓库结构
```
Detection-Rules/
├── Identity/ # Sign-in anomalies, MFA abuse, privilege escalation
├── Endpoint/ # Process, file, and registry-based detections
├── Network/ # DNS, proxy, and network traffic queries
├── Cloud/ # Azure AD, M365, and cloud-specific detections
├── Scripting/ # LOLBin and script-based attack detections
└── Scripts/ # Supporting PowerShell scripts for log extraction
```
## 🚀 用法
1. 打开 **Microsoft Sentinel** 或 **Microsoft Defender 门户**。
2. 导航至 **Logs** (Sentinel) 或 **Advanced Hunting** (Defender)。
3. 粘贴本仓库中所需的查询。
4. 根据您的环境需要,调整时间范围、阈值或实体过滤器。
## 📝 注意事项
- 根据您组织的基线和日志来源,可能需要对查询进行调整。
- 在运行查询之前,请确保您的 SIEM 中已启用相关的数据连接器。
- 在作为活动告警部署之前,请务必在非生产环境中测试新规则。
## 🤝 贡献
欢迎提交 pull request 来添加新的检测、改进现有查询或修复错误。请附上查询所针对的威胁场景的简短说明。
*由 [@Dulitha99](https://github.com/Dulitha99) 维护*
标签:AI合规, AMSI绕过, DNS 反向解析, IP 地址批量处理, KQL, Microsoft Defender, Microsoft Sentinel, 威胁检测, 安全, 安全运营, 扫描框架, 超时处理