umbrasecdev/umbrasec

GitHub: umbrasecdev/umbrasec

面向防御方的开源安全项目,提供可运行的检测规则、CISA KEV 漏洞监控工具和蓝队参考资料。

Stars: 1 | Forks: 0

UMBRASEC logo

# UMBRASEC **防御安全工具与检测研究** - 可运行的 Sigma 规则和 KQL 查询,一个零依赖的 CISA KEV 监控器,一个每日同步的 KEV 订阅源,以及一个单页 蓝队参考。范围仅限防御,每个论断均附有第一手来源。 [![KEV 同步](https://static.pigsec.cn/wp-content/uploads/repos/2026/06/deb36beccf225802.svg)](https://github.com/umbrasecdev/umbrasec/actions/workflows/kev-sync.yml) [![Sigma 验证](https://static.pigsec.cn/wp-content/uploads/repos/2026/06/8050d582f7225808.svg)](https://github.com/umbrasecdev/umbrasec/actions/workflows/sigma-validate.yml) [![许可证: MIT](https://img.shields.io/badge/code-MIT-blue.svg)](LICENSE) [![站点](https://img.shields.io/badge/site-umbrasec.dev-8a2be2)](https://umbrasec.dev) ## 10 秒内试用 `kev-watch` 仅需 Python 3.9+,无需其他任何依赖 - 不需要安装包,不需要安装步骤: ``` git clone https://github.com/umbrasecdev/umbrasec python3 umbrasec/tools/kev-watch/kev_watch.py --watch fortinet ivanti citrix ``` 这将打印出 CISA KEV(已知被利用漏洞)目录中新增的、**正在被积极利用的** CVE,并筛选出你实际运行的供应商: ``` CISA KEV catalog 2026.06.11 · 1618 total entries · mode: since CVE-2026-10520 Ivanti Sentry - Ivanti Sentry OS Command Injection Vulnerability added 2026-06-11 remediate by 2026-06-14 action: Apply mitigations in accordance with vendor instructions ... https://nvd.nist.gov/vuln/detail/CVE-2026-10520 1 item(s) reported. ``` 仅使用公开数据;它只读取一个 JSON 订阅源,绝不触碰目标系统。 ## 包含哪些内容 | | 它是什么 | |---|---| | [`tools/kev-watch/`](tools/kev-watch/) | 零依赖的 CISA KEV 目录 Python 监控器。追踪新增的、正在被积极利用的 CVE,按你的技术栈进行过滤,标记与勒索软件相关的条目,并在修复期限临近时发出警告。 | | [`tools/sigma-pack/`](tools/sigma-pack/) | 将研究文章中的检测规则作为可运行文件:目前包含 Kerberoasting Sigma 规则 (T1558.003)、OAuth 同意钓鱼 KQL 查询 (T1528),以及 LiteLLM 命令注入 Sigma 规则 (CVE-2026-42271, T1190),每项都附有调优和误报说明。Sigma 规则在 CI 中使用 sigma-cli 进行语法验证,并且有一个按规则划分的 [ATT&CK 覆盖表](tools/sigma-pack/#attck-coverage),将每个产物映射到其对应的技术。 | | [`tools/blue-team-mapper/`](tools/blue-team-mapper/) | 一个涵盖防御生命周期的单页防御者参考:SIEM/日志源优先级、检测工程、IR 流程链、威胁狩猎、身份与云强化、SOAR 剧本 - 与 ATT&CK 对齐。[在线使用](https://umbrasec.dev/tools/blue-team-mapper/)。 | | [`research/`](https://umbrasec.dev/research/) | 检测技术文章:[Kerberoasting](https://umbrasec.dev/research/detecting-kerberoasting.html)、[M365 中的 OAuth 同意钓鱼](https://umbrasec.dev/research/detecting-oauth-consent-phishing.html)、[面向防御者的 OWASP LLM Top 10](https://umbrasec.dev/research/owasp-llm-top-10-for-defenders.html)、[LiteLLM 命令注入 (CVE-2026-42271)](https://umbrasec.dev/research/detecting-litellm-command-injection.html)。`sigma-pack` 中的每个规则都来源于这些文章。 | | [`guide/`](https://umbrasec.dev/guide/) | 为中小型企业提供的免费、分阶段安全指南 - 从零开始到可防御的基线,每项建议都映射到 ASD Essential Eight、ISO 27001:2022 和 NIST CSF 2.0,并且每个步骤都解释了它是什么、为什么重要以及它的成本。 | ## KEV 订阅源,作为一种 Feed GitHub Action [每天将 CISA KEV 目录同步](.github/workflows/kev-sync.yml)到一个 小型 JSON 文件中,其中包含**最近添加的 10 个**正在被积极利用的 CVE, 按最新顺序排列 - 非常适合用于仪表板、滚动条和“刚刚被利用的是什么”的检查, 且没有 CORS 问题,也不需要你自己去请求 cisa.gov: ``` https://umbrasec.dev/assets/kev-latest.json ``` ``` # 五个最新添加的正在被积极利用的 CVE curl -s https://umbrasec.dev/assets/kev-latest.json | jq -r '.vulnerabilities[:5][] | "\(.dateAdded) \(.cveID) \(.vendorProject) \(.product)"' ``` 每个条目的字段包括:`cveID`、`vendorProject`、`product`、`vulnerabilityName`、 `dateAdded`、`knownRansomwareCampaignUse`。顶层包含 `catalogVersion`、 `synced` 和 `count`(完整目录的条目数,而非此文件的)。它被刻意设计为一个最新条目的订阅源,而不是一个镜像 - 如需完整目录,请前往 [CISA](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) 或运行 `kev-watch`,它会直接查询 CISA 的订阅源。每天 UTC 时间 06:17 更新。 ## 当前重点 - **检测工程** - 包含你切实可运行的规则的文章(Sigma,映射到 实际的事件 ID 和 MITRE ATT&CK 技术),以及调优和误报说明。 - **诚实的威胁分析** - 对真实技术和 CVE 的技术分解,每个论断 均附有第一手来源。 - **开源防御工具** - 为防御者构建的、开放且实用的小型工具。 - **LLM / AI 安全** - 对 prompt 注入和作为一类风险的 OWASP LLM Top 10 的防御覆盖 (第一篇文章已上线)。 - **SMB 安全指南** - 一个免费且基于框架的[指南](https://umbrasec.dev/guide/) 带领小企业从零开始达到可防御的基线,一次一个阶段(此外还提供 付费的单人 [vCISO 服务](https://umbrasec.dev/services),适合需要 实操帮助来实现该目标的企业)。 ## 背后是谁 UMBRASEC 由 **0xdev1** 运营 - 一位独立的单兵从业者。这里的研究和 工具是免费且开源的;此外还为中小型企业提供单人 [vCISO 顾问服务](https://umbrasec.dev/services),诚实地将其标注为如此。它没有对尚未取得的业绩记录做出任何声明:它是新的,并且也直言不讳。计划是诚实可行的 - 发布真正 有用、来源可靠的作品,接受检验,并让声誉从中自然积累。 发布的所有内容均**仅限防御范围**。研究中解释了攻击的工作原理 *以便防御者能够检测并阻止它们* - 这里不发布任何可用的 exploit、恶意软件或攻击性 工具。 站点:**[umbrasec.dev](https://umbrasec.dev)** · 联系方式:**0xdev1@umbrasec.dev** ## 路线图(后续) 随着项目发展计划的方向 - 尚未上线,诚实作为意向列出: - **威胁情报** - 对真实世界的攻击活动和基础设施进行追踪与分析。 ## 复刻站点 此 repo 也是 [umbrasec.dev](https://umbrasec.dev) 的源代码。如果你为了自己的项目复刻它, 请将这些内容替换为你自己的详细信息: - **预约链接** - `services.html` 有一个 `Book a scoping call` 按钮,指向 `https://cal.com/0xdev1`。要更改它,只需编辑该 URL(已用 `` 注释标出)。 - **联系邮箱** - `0xdev1@umbrasec.dev`,用于 `index.html`、`services.html`、 `about.html`,以及 `assets/umbra.js` 中的配色。 - **GitHub** - 全篇使用 `github.com/umbrasecdev/umbrasec`。 - **加密货币打赏地址** - BTC/XMR 地址和二维码 SVG 位于 `assets/umbra.js` (`COINS`) 以及 `assets/btc-qr.svg` / `assets/xmr-qr.svg` 中。 ## 勘误 发现行为异常的检测、错误的引用或偏差的分析?欢迎提供 这些反馈 - [提交 issue](https://github.com/umbrasecdev/umbrasec/issues)。 勘误将会注明贡献者。 ## 许可证 代码和工具:MIT。书面研究/内容:© UMBRASEC,免费阅读。
标签:CISA KEV, 后端开发, 威胁情报, 开发者工具, 漏洞监测, 逆向工具