dhyey03/elastic-detection-rules
GitHub: dhyey03/elastic-detection-rules
经过生产验证的 Elastic Security 检测规则库,提供带 MITRE ATT&CK 映射、调优指南和排查手册的多租户 SOC 检测查询,帮助安全团队快速建立覆盖常见攻击场景的 SIEM 检测能力。
Stars: 1 | Forks: 0
# Elastic 检测规则
一个专为多租户 SOC 环境构建的、经过生产环境测试的 Elastic Security(ES|QL 和 KQL)检测查询库。每条规则都映射到了 MITRE ATT&CK,附有逐行查询解析的文档,并提供了调优指南和分类排查步骤。
## 规则索引
| # | 规则 | 数据源 | MITRE ATT&CK | 语言 |
|---|------|------------|--------------|----------|
| 1 | [成功的 RDP 登录](rules/01-rdp-successful-logins.md) | Windows TerminalServices 日志 | T1021.001 (Remote Services: RDP) | ES\|QL |
| 2 | [失败的 RDP 登录(暴力破解)](rules/02-rdp-failed-logins-brute-force.md) | Windows Security (4625) | T1110 (Brute Force) | ES\|QL |
| 3 | [不可能的旅行](rules/03-impossible-travel.md) | O365 / 身份提供商审计日志 | T1078 (Valid Accounts) | ES\|QL |
| 4 | [MFA / 强身份验证方法更改](rules/04-mfa-auth-method-change.md) | O365 审计日志 | T1098.005 (Account Manipulation: Device Registration) | ES\|QL |
| 5 | [Fleet Agent 离线/不健康增量](rules/05-fleet-agent-delta.md) | Fleet Server agent 指标 | T1562.001 (Impair Defenses: Disable Security Tools) | ES\|QL |
| 6 | [系统重启 / 关机时间线](rules/06-system-restart-timeline.md) | Windows System 日志 | T1529 (System Shutdown/Reboot) | ES\|QL |
| 7 | [可疑的收件箱规则创建](rules/07-inbox-rule-creation.md) | O365 Exchange 审计日志 | T1114.003 (Email Forwarding Rule), T1564.008 (Hide Artifacts: Email Rules) | KQL |
## 环境
- **SIEM:** Elastic Security (Elastic Stack 8.x)
- **查询语言:** 用于计划检测和搜索的 ES|QL,用于 Security App 中检测规则的 KQL
- **日志源:** Windows Event Forwarding (WEF)、Elastic Defend、O365 审计、Azure、Fleet Server 指标
- **架构:** 多租户,通过 `data_stream.namespace` 隔离租户
## 占位符约定
| 占位符 | 含义 |
|---|---|
| `` | 标识客户端租户的 `data_stream.namespace` 值 |
| `` | 已知的正常出口 IP(办公室、数据中心、VPN 网关) |
| `` | 已知的正常 IP 范围 |
| `` | 需要从结果中排除的内部 AD 域 |
| `` | 排除告警的电子邮件域(例如学生租户) |
| `` | 正在调查的特定主机 |
## 仓库结构
```
elastic-detection-rules/
├── README.md
└── rules/
├── 01-rdp-successful-logins.md
├── 02-rdp-failed-logins-brute-force.md
├── 03-impossible-travel.md
├── 04-mfa-auth-method-change.md
├── 05-fleet-agent-delta.md
├── 06-system-restart-timeline.md
└── 07-inbox-rule-creation.md
```
## 免责声明
分享这些查询是出于教育和作品展示的目的。所有特定于环境的标识符均已被移除。请在非生产环境中进行测试,并在生产环境中启用之前调整阈值/白名单。
标签:AMSI绕过, Elastic Security, ESQL, KQL, 威胁检测, 安全运营, 扫描框架, 红队行动