rahul0216/Defender-Hunting-Packs

GitHub: rahul0216/Defender-Hunting-Packs

面向 Microsoft Defender XDR 和 Sentinel 的威胁狩猎规则集合,提供场景化 KQL 检测查询以支持主动威胁发现与调查。

Stars: 0 | Forks: 0

# Microsoft Defender Hunting Packs 欢迎使用 Defender Hunting Packs。 本仓库包含实用的 Microsoft Defender XDR 和 Sentinel hunting packs,旨在支持主动的威胁狩猎、调查和检测工程工作流。每个 pack 都包含专注的 KQL hunting 规则和相关文档,您可以根据自身环境对其进行调整。 ## Hunting Packs | Hunting pack | 关注领域 | 路径 | |---|---|---| | TeamPCP Threat Actor | 针对 TeamPCP 活动进行威胁狩猎,涵盖供应链入侵、CI/CD 凭据窃取、云入侵后发现以及持久化行为 | [teampcp-threat-actor](teampcp-threat-actor) | | TrapDoor Supply Chain | 针对跨开发者和 package 生态系统的 TrapDoor 供应链活动进行威胁狩猎 | [trapdoor-supply-chain](trapdoor-supply-chain) | ## 免责声明 这些 hunting packs 仅供研究和检测工程使用。查询结果可能会因 telemetry 质量、connector 覆盖范围以及特定环境的行为而异。在投入实际使用之前,请务必在您自己的环境中验证、调整和测试查询。
标签:KQL, Microsoft Defender, Microsoft Sentinel, StruQ, 安全运营, 扫描框架, 文档安全, 管理员页面发现, 足迹分析