secure-cake/endpoint-threat-hunting

GitHub: secure-cake/endpoint-threat-hunting

基于操作系统原生工具的跨平台端点威胁狩猎脚本集,通过远程采集与最低频率分析快速发现异常痕迹。

Stars: 0 | Forks: 0

### 使用原生(主要是!)工具进行端点威胁狩猎 如果你的 AV/EDR/SIEM “能看到它/阻止它”,你就不需要去“狩猎”它!基于这一前提,你需要一些其他的“视角”(可见性能力)来进行狩猎(或者至少作为一个备选方案)。 事实证明,PowerShell、bash 等工具在获取 artifact 方面非常强大,只要稍加注意/谨慎,甚至可以“大规模”(1对多)进行获取。 如果你遵循过“快速分类工作流”(或参与过我的任何演讲/课程/仓库)……你就会知道我非常倾向于选择最高价值的 artifact,优先对其进行分析,然后让分析结果指导接下来的步骤。因此,以下内容通常属于高价值 artifact 类别,并附带一些用于远程查询(“狩猎!”)的 LOLBIN 选项。 ### Windows:[进程](https://github.com/secure-cake/endpoint-threat-hunting/blob/main/windows/win-process-lfo-rev2.ps1) 上述链接的脚本会从目标 Windows 端点列表中提取带有命令行的运行进程,并通过最低出现频率进行合并/排序/堆叠。 ### Windows:[网络套接字](https://github.com/secure-cake/endpoint-threat-hunting/blob/main/windows/win-established-network-sockets-lfo-rev1.ps1) 上述链接的脚本会从目标 Windows 端点列表中提取已建立的 TCP 套接字信息,并通过最低出现频率进行合并/排序/堆叠。 ### Windows:[计划任务](https://github.com/secure-cake/endpoint-threat-hunting/blob/main/windows/win-tasks-lfo-rev1.ps1) 上述链接的脚本会从目标 Windows 端点列表中提取计划任务列表,并通过最低出现频率进行合并/排序/堆叠。 ### Windows:[事件日志分类](https://github.com/secure-cake/endpoint-threat-hunting/blob/main/windows/win-triage-security-event-logs-rev1.ps1) 上述链接的脚本会从目标 Windows 端点列表中,根据事件 ID 提取特定时间(回溯时间窗口)内的特定事件。 ### Windows:[收集安全事件日志](https://github.com/secure-cake/endpoint-threat-hunting/blob/main/windows/win-collect-security-evtx-files-rev1.ps1) 上述链接的脚本会从一个或多个目标 Windows 端点中提取整个“Security.evtx”文件。 ### Linux:[进程](https://github.com/secure-cake/endpoint-threat-hunting/blob/main/linux/lin-get-process-rev2.sh) 上述链接的脚本会从目标 Linux 端点列表中提取带有命令行的运行进程。 ### Linux:[网络套接字](https://github.com/secure-cake/endpoint-threat-hunting/blob/main/linux/lin-get-network-sockets-rev1.sh) 上述链接的脚本会从目标 Linux 端点列表中提取 TCP 网络套接字信息。 ### Linux:[最后登录](https://github.com/secure-cake/endpoint-threat-hunting/blob/main/linux/lin-get-last-rev1.sh) 上述链接的脚本会从目标 Linux 端点列表中提取 wtmp,使用“last”命令进行查询。 敬请期待!与以往一样,本内容仍在不断更新中!
标签:AI合规, Libemu, 应用安全