anpa1200/cti-detection-pack
GitHub: anpa1200/cti-detection-pack
从 CTI 报告和恶意软件分析中提取的标准化检测工件集合,提供 Sigma、YARA、ATT&CK 图层、IOC 和狩猎假设,帮助安全团队将威胁情报快速转化为可落地的检测能力。
Stars: 0 | Forks: 0
# cti-detection-pack
源自 CTI 报告、恶意软件分析输出和威胁狩猎文章的检测工件。
此仓库的存在旨在使交接过程更加明确:
```
report -> hypothesis -> detection -> validation notes
```
## 基础结构
```
cti-detection-pack/
sigma/
yara/
attack-navigator/
iocs/
hunts/
references/
validation/
```
## 首批种子
从以下内容开始:
- Handala / Void Manticore。
- Sandworm / APT44。
- MuddyWater / Seedworm。
- APT41 / DragonRx。
- Android-Malware-Analysis YARA 输出。
- AIDebug YARA 示例。
## 工件契约
| 工件 | 用途 |
|---|---|
| Sigma | 兼容 SIEM 的检测逻辑 |
| YARA | 文件与恶意软件家族检测种子 |
| ATT&CK Navigator | 技术覆盖范围可视化 |
| IOC 列表 | 富化与封禁审查 |
| 狩猎假设 | 分析师驱动的调查路径 |
| 验证笔记 | 可重现性与误报处理 |
## 旗舰里程碑
当至少有一份报告包含完整的检测包(Sigma、YARA、ATT&CK 层、IOC 列表和验证笔记)时,该项目即成为旗舰。
## 1200km 生态系统
本项目是 1200km 安全研究生态系统的一部分。请使用 [AdversaryGraph](https://1200km.com/adversarygraph/) 进行 CTI 到检测的工作流、ATT&CK/ATLAS 映射、行为人相关性分析、IOC 富化,以及生成分析师可直接使用的报告。
- [AdversaryGraph 项目中心](https://1200km.com/adversarygraph/)
- [AdversaryGraph 文档](https://1200km.com/adversarygraph-docs/)
- [实时 ATT&CK/ATLAS 工作区](https://1200km.com/threat-matrix/)
- [1200km 安全研究生态系统](https://1200km.com/)
标签:威胁情报, 开发者工具, 检测规则, 网络安全, 网络资产发现, 防御加固, 隐私保护