Yuvvi01/Portable-Detection-Content

GitHub: Yuvvi01/Portable-Detection-Content

厂商中立的便携式检测规则与狩猎查询库,解决跨平台 SOC 检测逻辑移植和标准化问题。

Stars: 0 | Forks: 0

# 便携式检测内容 便携式检测内容是一个面向 SOC、DFIR、云安全和威胁狩猎团队的中立厂商检测工程库。它提供的检测逻辑模板可转换为 SIEM、EDR、XDR、数据湖或安全分析平台所使用的查询语言。 本仓库专门聚焦于检测逻辑、遥测假设、调优指南和监控列表结构。它不依赖于任何单一商业工具或特定查询方言。 ## 本仓库包含的内容 - `Detections/` - 按数据源或威胁主题分组的分析规则模板 - `Hunting Queries/` - 用于分析师主导狩猎的调查与关联模板 - `DataConnectors/` - 每个遥测源的摄取和必填字段说明 - `Watchlists/` - 用于勒索软件扩展名、勒索软件 IOC 和公开威胁情报源的查找结构 - `Packages/Portable Detection Content/` - 包含可部署规则、狩猎、连接器说明和监控列表的打包副本 - `categories/` - 按攻击类型和内容包索引 - `rules/` - 用于规则清单审查的 CSV 和 YAML 导出文件 - `Tools/` - 针对敏感词、结构和内容规范的质量检查 ## 内容包 ### 勒索软件入侵 涵盖勒索软件活动发生前后通常出现的入侵路径的规则和狩猎: - 权限提升和被滥用的管理工具 - 凭据窃取、LSASS 访问、注册表配置单元窃取和目录数据库访问 - 发现和攻击路径枚举 - 使用远程管理、WMI、WinRM、SMB、RDP 和 RMM 工具的横向移动 - 备份和恢复篡改 - 数据暂存、归档创建、传输工具和云同步滥用 - 海量文件修改、已知的勒索软件扩展名匹配和 IOC 关联 ### 公开威胁情报 将经批准的公开 IOC 源用作情报富化,而不是盲目封锁列表的模板: - 文件哈希、IP、域名、URL 和签名匹配 - 多源 IOC 置信度评分 - 源代码托管滥用和开发工具冒充模式 - IOC 下载后伴随本地执行 ### Web 攻击参数 使用通常与 XSS、SSRF、LFI、SQL 注入、远程命令执行和开放重定向测试相关的常见高风险 Web 参数名的关联规则: - SSRF 或 LFI 参数探测后伴随服务端流量外发 - SQLi 或 RCE 参数探测后伴随服务器错误激增 - 开放重定向滥用后伴随脚本注入探测 ## 可移植性模型 规则使用标准化的占位符数据源,例如: - `EndpointTelemetry` - `NetworkTelemetry` - `WebTelemetry` - `GenericTelemetry` - `SecurityAlert` - `PublicIOCs` 在部署之前,请将这些名称和字段映射到目标平台。规则逻辑旨在保持检测意图,同时允许进行本地化的查询语言转换。 ## 质量要求 每项面向行业的规则应包含: - 清晰的检测意图 - 必需的遥测字段 - ATT&CK 战术和技术 - 包含本地白名单占位符的查询逻辑 - 误报和调优指南 - 初始响应措施 - 版本和状态元数据 在对预期的管理活动、已批准的安全工具、关键业务应用程序和已知的维护窗口进行验证之前,请避免部署任何规则。 ## 当前清单 - 分析规则模板:122 - 狩猎查询模板:22 - 连接器说明:12 - 勒索软件入侵规则:13 - 勒索软件狩猎查询:13 - 公开威胁情报规则:8 - 公开威胁情报狩猎查询:4 - Web 攻击参数关联规则:3 - 勒索软件扩展名监控列表条目:5494 - 勒索软件 IOC 监控列表条目:1552 ## 谢谢!
标签:Libemu, 勒索软件检测, 威胁情报, 安全运营, 开发者工具, 扫描框架