Yuvvi01/Portable-Detection-Content
GitHub: Yuvvi01/Portable-Detection-Content
厂商中立的便携式检测规则与狩猎查询库,解决跨平台 SOC 检测逻辑移植和标准化问题。
Stars: 0 | Forks: 0
# 便携式检测内容
便携式检测内容是一个面向 SOC、DFIR、云安全和威胁狩猎团队的中立厂商检测工程库。它提供的检测逻辑模板可转换为 SIEM、EDR、XDR、数据湖或安全分析平台所使用的查询语言。
本仓库专门聚焦于检测逻辑、遥测假设、调优指南和监控列表结构。它不依赖于任何单一商业工具或特定查询方言。
## 本仓库包含的内容
- `Detections/` - 按数据源或威胁主题分组的分析规则模板
- `Hunting Queries/` - 用于分析师主导狩猎的调查与关联模板
- `DataConnectors/` - 每个遥测源的摄取和必填字段说明
- `Watchlists/` - 用于勒索软件扩展名、勒索软件 IOC 和公开威胁情报源的查找结构
- `Packages/Portable Detection Content/` - 包含可部署规则、狩猎、连接器说明和监控列表的打包副本
- `categories/` - 按攻击类型和内容包索引
- `rules/` - 用于规则清单审查的 CSV 和 YAML 导出文件
- `Tools/` - 针对敏感词、结构和内容规范的质量检查
## 内容包
### 勒索软件入侵
涵盖勒索软件活动发生前后通常出现的入侵路径的规则和狩猎:
- 权限提升和被滥用的管理工具
- 凭据窃取、LSASS 访问、注册表配置单元窃取和目录数据库访问
- 发现和攻击路径枚举
- 使用远程管理、WMI、WinRM、SMB、RDP 和 RMM 工具的横向移动
- 备份和恢复篡改
- 数据暂存、归档创建、传输工具和云同步滥用
- 海量文件修改、已知的勒索软件扩展名匹配和 IOC 关联
### 公开威胁情报
将经批准的公开 IOC 源用作情报富化,而不是盲目封锁列表的模板:
- 文件哈希、IP、域名、URL 和签名匹配
- 多源 IOC 置信度评分
- 源代码托管滥用和开发工具冒充模式
- IOC 下载后伴随本地执行
### Web 攻击参数
使用通常与 XSS、SSRF、LFI、SQL 注入、远程命令执行和开放重定向测试相关的常见高风险 Web 参数名的关联规则:
- SSRF 或 LFI 参数探测后伴随服务端流量外发
- SQLi 或 RCE 参数探测后伴随服务器错误激增
- 开放重定向滥用后伴随脚本注入探测
## 可移植性模型
规则使用标准化的占位符数据源,例如:
- `EndpointTelemetry`
- `NetworkTelemetry`
- `WebTelemetry`
- `GenericTelemetry`
- `SecurityAlert`
- `PublicIOCs`
在部署之前,请将这些名称和字段映射到目标平台。规则逻辑旨在保持检测意图,同时允许进行本地化的查询语言转换。
## 质量要求
每项面向行业的规则应包含:
- 清晰的检测意图
- 必需的遥测字段
- ATT&CK 战术和技术
- 包含本地白名单占位符的查询逻辑
- 误报和调优指南
- 初始响应措施
- 版本和状态元数据
在对预期的管理活动、已批准的安全工具、关键业务应用程序和已知的维护窗口进行验证之前,请避免部署任何规则。
## 当前清单
- 分析规则模板:122
- 狩猎查询模板:22
- 连接器说明:12
- 勒索软件入侵规则:13
- 勒索软件狩猎查询:13
- 公开威胁情报规则:8
- 公开威胁情报狩猎查询:4
- Web 攻击参数关联规则:3
- 勒索软件扩展名监控列表条目:5494
- 勒索软件 IOC 监控列表条目:1552
## 谢谢!
标签:Libemu, 勒索软件检测, 威胁情报, 安全运营, 开发者工具, 扫描框架