anpa1200/threat-hunting-hypotheses
GitHub: anpa1200/threat-hunting-hypotheses
结构化威胁狩猎假设库,提供多平台查询语句、误报说明与 ATT&CK 映射,帮助安全团队将威胁情报转化为可执行的检测方案。
Stars: 0 | Forks: 0
# 威胁狩猎假设
从 CTI 和威胁狩猎研究中提取的结构化狩猎假设。
每个假设包含数据源、查询逻辑、误报说明、ATT&CK 映射以及参考引用。
## 结构
```
threat-hunting-hypotheses/
hypotheses/
TH-0001-example.md
queries/
splunk/
kql/
sigma/
references/
```
## 初始种子
使用:
- Endpoint 威胁狩猎。
- Protocol 级别网络威胁狩猎。
- 基于 Pyramid of Pain 的威胁狩猎。
- 单事件检测规则。
- 基于关联的检测规则。
## 旗舰里程碑
当该项目包含 25 个经过验证的假设,并附带 Splunk、KQL、Sigma、误报说明以及 ATT&CK 映射时,它将成为旗舰项目。
## 1200km 生态系统
本项目是 1200km 安全研究生态系统的一部分。使用 [AdversaryGraph](https://1200km.com/adversarygraph/) 进行 CTI 到检测的工作流、ATT&CK/ATLAS 映射、攻击者相关性分析、IOC enrichment 以及面向分析师的报告生成。
- [AdversaryGraph 项目中心](https://1200km.com/adversarygraph/)
- [AdversaryGraph 文档](https://1200km.com/adversarygraph-docs/)
- [实时 ATT&CK/ATLAS 工作区](https://1200km.com/threat-matrix/)
- [1200km 安全研究生态系统](https://1200km.com/)
标签:KQL, 检测规则, 网络资产发现