anpa1200/cti-detection-pack

GitHub: anpa1200/cti-detection-pack

从 CTI 报告和恶意软件分析中提取的标准化检测工件集合,提供 Sigma、YARA、ATT&CK 图层、IOC 和狩猎假设,帮助安全团队将威胁情报快速转化为可落地的检测能力。

Stars: 0 | Forks: 0

# cti-detection-pack 源自 CTI 报告、恶意软件分析输出和威胁狩猎文章的检测工件。 此仓库的存在旨在使交接过程更加明确: ``` report -> hypothesis -> detection -> validation notes ``` ## 基础结构 ``` cti-detection-pack/ sigma/ yara/ attack-navigator/ iocs/ hunts/ references/ validation/ ``` ## 首批种子 从以下内容开始: - Handala / Void Manticore。 - Sandworm / APT44。 - MuddyWater / Seedworm。 - APT41 / DragonRx。 - Android-Malware-Analysis YARA 输出。 - AIDebug YARA 示例。 ## 工件契约 | 工件 | 用途 | |---|---| | Sigma | 兼容 SIEM 的检测逻辑 | | YARA | 文件与恶意软件家族检测种子 | | ATT&CK Navigator | 技术覆盖范围可视化 | | IOC 列表 | 富化与封禁审查 | | 狩猎假设 | 分析师驱动的调查路径 | | 验证笔记 | 可重现性与误报处理 | ## 旗舰里程碑 当至少有一份报告包含完整的检测包(Sigma、YARA、ATT&CK 层、IOC 列表和验证笔记)时,该项目即成为旗舰。 ## 1200km 生态系统 本项目是 1200km 安全研究生态系统的一部分。请使用 [AdversaryGraph](https://1200km.com/adversarygraph/) 进行 CTI 到检测的工作流、ATT&CK/ATLAS 映射、行为人相关性分析、IOC 富化,以及生成分析师可直接使用的报告。 - [AdversaryGraph 项目中心](https://1200km.com/adversarygraph/) - [AdversaryGraph 文档](https://1200km.com/adversarygraph-docs/) - [实时 ATT&CK/ATLAS 工作区](https://1200km.com/threat-matrix/) - [1200km 安全研究生态系统](https://1200km.com/)
标签:威胁情报, 开发者工具, 检测规则, 网络安全, 网络资产发现, 防御加固, 隐私保护