subramaniankkd-dev/detection-engineering-portfolio

GitHub: subramaniankkd-dev/detection-engineering-portfolio

一组基于 Sigma 格式的安全检测规则集合,每条规则映射 MITRE ATT&CK 并转换为 Sentinel KQL 和 QRadar AQL,用于跨 SIEM 平台的检测工程实践。

Stars: 0 | Forks: 0

# Sigma 检测规则 — KQL 与 AQL 转换 这是一组包含五个 [Sigma](https://github.com/SigmaHQ/sigma) 检测规则的入门集,每个规则均映射到 MITRE ATT&CK,并转换为 **KQL** (Microsoft Sentinel / Defender XDR) 和 **AQL** (IBM QRadar)。本项目是作为平台无关的检测工程工作集而构建的。 ## 为什么使用 Sigma Sigma 是一种用于 SIEM 检测的通用、供应商无关的签名格式。单个规则只需编写一次,即可转换为任何后端,这使得检测逻辑能够跨 QRadar、Sentinel、Splunk、Elastic 等平台保持可移植性。 ## 规则 | # | 规则 | ATT&CK | 战术 | 严重性 | |---|------|--------|--------|----------| | 01 | Kerberoasting — RC4 服务票据请求 | T1558.003 | 凭据访问 | 高 | | 02 | LSASS 内存访问(凭据转储) | T1003.001 | 凭据访问 | 高 | | 03 | PowerShell EncodedCommand 执行 | T1059.001 / T1027 | 执行 / 防御规避 | 中 | | 04 | AWS root 账户控制台登录 | T1078.004 | 权限提升 / 持久化 | 高 | | 05 | 通过常用解释器的 Linux 反向 shell | T1059.004 | 执行 | 高 | ## 仓库结构 ``` sigma-detections/ ├── README.md ├── LICENSE ├── rules/ # Sigma source rules (.yml) │ ├── 01_kerberoasting_service_ticket_request.yml │ ├── 02_lsass_memory_access.yml │ ├── 03_powershell_encoded_command.yml │ ├── 04_aws_root_console_login.yml │ └── 05_linux_reverse_shell.yml └── conversions/ ├── kql/all_rules.kql # Microsoft Sentinel / Defender XDR └── aql/all_rules.aql # IBM QRadar ``` ## 自行转换 Sigma 规则 这些转换是为了保证准确性而手动编写的,但你也可以使用 [sigma-cli](https://github.com/SigmaHQ/sigma-cli) 重新生成它们: ``` pip install sigma-cli sigma plugin install microsoft365defender # KQL backend sigma plugin install qradar-aql # AQL backend # 转换单个规则为 KQL sigma convert -t microsoft365defender rules/02_lsass_memory_access.yml # 转换为 QRadar AQL sigma convert -t qradar-aql rules/02_lsass_memory_access.yml ``` ## 调优说明 - **阈值**(例如 Kerberoasting 请求计数)必须根据每个环境的具体情况进行基线设定。 - AQL 查询中的**字段/属性名称**假定使用已解析的 QRadar 自定义属性; 请将它们映射到你的 DSM 和 QID。 - 针对合法进程(AV/EDR、备份代理)的**过滤器**可以减少误报, 但应结合你的资产清单进行审查。 - 所有规则均标记为 `experimental` —— 在升级到生产告警之前,请先在测试的违规/事件 pipeline 中进行验证。 ## 许可证 MIT — 详见 [LICENSE](LICENSE)。
标签:AMSI绕过, DNS 反向解析, OpenCanary, Reconnaissance, 威胁检测, 安全运营, 扫描框架, 检测规则, 网络资产发现