abdtaiba/Detection-Engineering-Lab

GitHub: abdtaiba/Detection-Engineering-Lab

面向蓝队和 SOC 的自定义 Sigma 规则仓库,提供基于行为的精确检测规则以识别企业网络中的恶意活动并降低误报。

Stars: 0 | Forks: 0

本仓库专门用于存放为蓝队行动和安全运营中心(SOC)环境设计的自定义 Sigma 规则。 项目概述: 本实验室的目标是创建精确的、基于行为的检测规则,以识别企业网络中的恶意活动,同时尽可能减少误报。 规则 1:检测可疑的 PowerShell 编码命令 文件名:powershell_encoded_command.yml 目标:检测攻击者使用带有编码命令的 PowerShell 或其短别名(-enc、/enc、-en、/en)来绕过命令行审计和日志记录。 日志源:Windows Sysmon(事件 ID 1) 作者:Abdul Aziz Taiba
标签:AMSI绕过, DNS 反向解析, IPv6, OpenCanary, PowerShell, Sigma规则, Windows Sysmon, 威胁检测, 安全运营中心, 目标导入, 网络映射