anpa1200/threat-hunting-hypotheses

GitHub: anpa1200/threat-hunting-hypotheses

结构化威胁狩猎假设库,提供多平台查询语句、误报说明与 ATT&CK 映射,帮助安全团队将威胁情报转化为可执行的检测方案。

Stars: 0 | Forks: 0

# 威胁狩猎假设 从 CTI 和威胁狩猎研究中提取的结构化狩猎假设。 每个假设包含数据源、查询逻辑、误报说明、ATT&CK 映射以及参考引用。 ## 结构 ``` threat-hunting-hypotheses/ hypotheses/ TH-0001-example.md queries/ splunk/ kql/ sigma/ references/ ``` ## 初始种子 使用: - Endpoint 威胁狩猎。 - Protocol 级别网络威胁狩猎。 - 基于 Pyramid of Pain 的威胁狩猎。 - 单事件检测规则。 - 基于关联的检测规则。 ## 旗舰里程碑 当该项目包含 25 个经过验证的假设,并附带 Splunk、KQL、Sigma、误报说明以及 ATT&CK 映射时,它将成为旗舰项目。 ## 1200km 生态系统 本项目是 1200km 安全研究生态系统的一部分。使用 [AdversaryGraph](https://1200km.com/adversarygraph/) 进行 CTI 到检测的工作流、ATT&CK/ATLAS 映射、攻击者相关性分析、IOC enrichment 以及面向分析师的报告生成。 - [AdversaryGraph 项目中心](https://1200km.com/adversarygraph/) - [AdversaryGraph 文档](https://1200km.com/adversarygraph-docs/) - [实时 ATT&CK/ATLAS 工作区](https://1200km.com/threat-matrix/) - [1200km 安全研究生态系统](https://1200km.com/)
标签:KQL, 检测规则, 网络资产发现