umbrasecdev/umbrasec
GitHub: umbrasecdev/umbrasec
面向防御方的开源安全项目,提供可运行的检测规则、CISA KEV 漏洞监控工具和蓝队参考资料。
Stars: 1 | Forks: 0
# UMBRASEC
**防御安全工具与检测研究** - 可运行的 Sigma 规则和 KQL
查询,一个零依赖的 CISA KEV 监控器,一个每日同步的 KEV 订阅源,以及一个单页
蓝队参考。范围仅限防御,每个论断均附有第一手来源。
[](https://github.com/umbrasecdev/umbrasec/actions/workflows/kev-sync.yml)
[](https://github.com/umbrasecdev/umbrasec/actions/workflows/sigma-validate.yml)
[](LICENSE)
[](https://umbrasec.dev)
## 10 秒内试用
`kev-watch` 仅需 Python 3.9+,无需其他任何依赖 - 不需要安装包,不需要安装步骤:
```
git clone https://github.com/umbrasecdev/umbrasec
python3 umbrasec/tools/kev-watch/kev_watch.py --watch fortinet ivanti citrix
```
这将打印出 CISA KEV(已知被利用漏洞)目录中新增的、**正在被积极利用的** CVE,并筛选出你实际运行的供应商:
```
CISA KEV catalog 2026.06.11 · 1618 total entries · mode: since
CVE-2026-10520
Ivanti Sentry - Ivanti Sentry OS Command Injection Vulnerability
added 2026-06-11 remediate by 2026-06-14
action: Apply mitigations in accordance with vendor instructions ...
https://nvd.nist.gov/vuln/detail/CVE-2026-10520
1 item(s) reported.
```
仅使用公开数据;它只读取一个 JSON 订阅源,绝不触碰目标系统。
## 包含哪些内容
| | 它是什么 |
|---|---|
| [`tools/kev-watch/`](tools/kev-watch/) | 零依赖的 CISA KEV 目录 Python 监控器。追踪新增的、正在被积极利用的 CVE,按你的技术栈进行过滤,标记与勒索软件相关的条目,并在修复期限临近时发出警告。 |
| [`tools/sigma-pack/`](tools/sigma-pack/) | 将研究文章中的检测规则作为可运行文件:目前包含 Kerberoasting Sigma 规则 (T1558.003)、OAuth 同意钓鱼 KQL 查询 (T1528),以及 LiteLLM 命令注入 Sigma 规则 (CVE-2026-42271, T1190),每项都附有调优和误报说明。Sigma 规则在 CI 中使用 sigma-cli 进行语法验证,并且有一个按规则划分的 [ATT&CK 覆盖表](tools/sigma-pack/#attck-coverage),将每个产物映射到其对应的技术。 |
| [`tools/blue-team-mapper/`](tools/blue-team-mapper/) | 一个涵盖防御生命周期的单页防御者参考:SIEM/日志源优先级、检测工程、IR 流程链、威胁狩猎、身份与云强化、SOAR 剧本 - 与 ATT&CK 对齐。[在线使用](https://umbrasec.dev/tools/blue-team-mapper/)。 |
| [`research/`](https://umbrasec.dev/research/) | 检测技术文章:[Kerberoasting](https://umbrasec.dev/research/detecting-kerberoasting.html)、[M365 中的 OAuth 同意钓鱼](https://umbrasec.dev/research/detecting-oauth-consent-phishing.html)、[面向防御者的 OWASP LLM Top 10](https://umbrasec.dev/research/owasp-llm-top-10-for-defenders.html)、[LiteLLM 命令注入 (CVE-2026-42271)](https://umbrasec.dev/research/detecting-litellm-command-injection.html)。`sigma-pack` 中的每个规则都来源于这些文章。 |
| [`guide/`](https://umbrasec.dev/guide/) | 为中小型企业提供的免费、分阶段安全指南 - 从零开始到可防御的基线,每项建议都映射到 ASD Essential Eight、ISO 27001:2022 和 NIST CSF 2.0,并且每个步骤都解释了它是什么、为什么重要以及它的成本。 |
## KEV 订阅源,作为一种 Feed
GitHub Action [每天将 CISA KEV 目录同步](.github/workflows/kev-sync.yml)到一个
小型 JSON 文件中,其中包含**最近添加的 10 个**正在被积极利用的 CVE,
按最新顺序排列 - 非常适合用于仪表板、滚动条和“刚刚被利用的是什么”的检查,
且没有 CORS 问题,也不需要你自己去请求 cisa.gov:
```
https://umbrasec.dev/assets/kev-latest.json
```
```
# 五个最新添加的正在被积极利用的 CVE
curl -s https://umbrasec.dev/assets/kev-latest.json |
jq -r '.vulnerabilities[:5][] | "\(.dateAdded) \(.cveID) \(.vendorProject) \(.product)"'
```
每个条目的字段包括:`cveID`、`vendorProject`、`product`、`vulnerabilityName`、
`dateAdded`、`knownRansomwareCampaignUse`。顶层包含 `catalogVersion`、
`synced` 和 `count`(完整目录的条目数,而非此文件的)。它被刻意设计为一个最新条目的订阅源,而不是一个镜像 - 如需完整目录,请前往
[CISA](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) 或运行
`kev-watch`,它会直接查询 CISA 的订阅源。每天 UTC 时间 06:17 更新。
## 当前重点
- **检测工程** - 包含你切实可运行的规则的文章(Sigma,映射到
实际的事件 ID 和 MITRE ATT&CK 技术),以及调优和误报说明。
- **诚实的威胁分析** - 对真实技术和 CVE 的技术分解,每个论断
均附有第一手来源。
- **开源防御工具** - 为防御者构建的、开放且实用的小型工具。
- **LLM / AI 安全** - 对 prompt 注入和作为一类风险的 OWASP LLM Top 10 的防御覆盖
(第一篇文章已上线)。
- **SMB 安全指南** - 一个免费且基于框架的[指南](https://umbrasec.dev/guide/)
带领小企业从零开始达到可防御的基线,一次一个阶段(此外还提供
付费的单人 [vCISO 服务](https://umbrasec.dev/services),适合需要
实操帮助来实现该目标的企业)。
## 背后是谁
UMBRASEC 由 **0xdev1** 运营 - 一位独立的单兵从业者。这里的研究和
工具是免费且开源的;此外还为中小型企业提供单人
[vCISO 顾问服务](https://umbrasec.dev/services),诚实地将其标注为如此。它没有对尚未取得的业绩记录做出任何声明:它是新的,并且也直言不讳。计划是诚实可行的 - 发布真正
有用、来源可靠的作品,接受检验,并让声誉从中自然积累。
发布的所有内容均**仅限防御范围**。研究中解释了攻击的工作原理
*以便防御者能够检测并阻止它们* - 这里不发布任何可用的 exploit、恶意软件或攻击性
工具。
站点:**[umbrasec.dev](https://umbrasec.dev)** · 联系方式:**0xdev1@umbrasec.dev**
## 路线图(后续)
随着项目发展计划的方向 - 尚未上线,诚实作为意向列出:
- **威胁情报** - 对真实世界的攻击活动和基础设施进行追踪与分析。
## 复刻站点
此 repo 也是 [umbrasec.dev](https://umbrasec.dev) 的源代码。如果你为了自己的项目复刻它,
请将这些内容替换为你自己的详细信息:
- **预约链接** - `services.html` 有一个 `Book a scoping call` 按钮,指向
`https://cal.com/0xdev1`。要更改它,只需编辑该 URL(已用
`` 注释标出)。
- **联系邮箱** - `0xdev1@umbrasec.dev`,用于 `index.html`、`services.html`、
`about.html`,以及 `assets/umbra.js` 中的配色。
- **GitHub** - 全篇使用 `github.com/umbrasecdev/umbrasec`。
- **加密货币打赏地址** - BTC/XMR 地址和二维码 SVG 位于 `assets/umbra.js`
(`COINS`) 以及 `assets/btc-qr.svg` / `assets/xmr-qr.svg` 中。
## 勘误
发现行为异常的检测、错误的引用或偏差的分析?欢迎提供
这些反馈 - [提交 issue](https://github.com/umbrasecdev/umbrasec/issues)。
勘误将会注明贡献者。
## 许可证
代码和工具:MIT。书面研究/内容:© UMBRASEC,免费阅读。
标签:CISA KEV, 后端开发, 威胁情报, 开发者工具, 漏洞监测, 逆向工具
