subramaniankkd-dev/detection-engineering-portfolio
GitHub: subramaniankkd-dev/detection-engineering-portfolio
一组基于 Sigma 格式的安全检测规则集合,每条规则映射 MITRE ATT&CK 并转换为 Sentinel KQL 和 QRadar AQL,用于跨 SIEM 平台的检测工程实践。
Stars: 0 | Forks: 0
# Sigma 检测规则 — KQL 与 AQL 转换
这是一组包含五个 [Sigma](https://github.com/SigmaHQ/sigma) 检测规则的入门集,每个规则均映射到 MITRE ATT&CK,并转换为 **KQL** (Microsoft Sentinel / Defender XDR)
和 **AQL** (IBM QRadar)。本项目是作为平台无关的检测工程工作集而构建的。
## 为什么使用 Sigma
Sigma 是一种用于 SIEM 检测的通用、供应商无关的签名格式。单个规则只需编写一次,即可转换为任何后端,这使得检测逻辑能够跨 QRadar、Sentinel、Splunk、Elastic 等平台保持可移植性。
## 规则
| # | 规则 | ATT&CK | 战术 | 严重性 |
|---|------|--------|--------|----------|
| 01 | Kerberoasting — RC4 服务票据请求 | T1558.003 | 凭据访问 | 高 |
| 02 | LSASS 内存访问(凭据转储) | T1003.001 | 凭据访问 | 高 |
| 03 | PowerShell EncodedCommand 执行 | T1059.001 / T1027 | 执行 / 防御规避 | 中 |
| 04 | AWS root 账户控制台登录 | T1078.004 | 权限提升 / 持久化 | 高 |
| 05 | 通过常用解释器的 Linux 反向 shell | T1059.004 | 执行 | 高 |
## 仓库结构
```
sigma-detections/
├── README.md
├── LICENSE
├── rules/ # Sigma source rules (.yml)
│ ├── 01_kerberoasting_service_ticket_request.yml
│ ├── 02_lsass_memory_access.yml
│ ├── 03_powershell_encoded_command.yml
│ ├── 04_aws_root_console_login.yml
│ └── 05_linux_reverse_shell.yml
└── conversions/
├── kql/all_rules.kql # Microsoft Sentinel / Defender XDR
└── aql/all_rules.aql # IBM QRadar
```
## 自行转换 Sigma 规则
这些转换是为了保证准确性而手动编写的,但你也可以使用
[sigma-cli](https://github.com/SigmaHQ/sigma-cli) 重新生成它们:
```
pip install sigma-cli
sigma plugin install microsoft365defender # KQL backend
sigma plugin install qradar-aql # AQL backend
# 转换单个规则为 KQL
sigma convert -t microsoft365defender rules/02_lsass_memory_access.yml
# 转换为 QRadar AQL
sigma convert -t qradar-aql rules/02_lsass_memory_access.yml
```
## 调优说明
- **阈值**(例如 Kerberoasting 请求计数)必须根据每个环境的具体情况进行基线设定。
- AQL 查询中的**字段/属性名称**假定使用已解析的 QRadar 自定义属性;
请将它们映射到你的 DSM 和 QID。
- 针对合法进程(AV/EDR、备份代理)的**过滤器**可以减少误报,
但应结合你的资产清单进行审查。
- 所有规则均标记为 `experimental` —— 在升级到生产告警之前,请先在测试的违规/事件 pipeline 中进行验证。
## 许可证
MIT — 详见 [LICENSE](LICENSE)。
标签:AMSI绕过, DNS 反向解析, OpenCanary, Reconnaissance, 威胁检测, 安全运营, 扫描框架, 检测规则, 网络资产发现