dhyey03/elastic-detection-rules

GitHub: dhyey03/elastic-detection-rules

经过生产验证的 Elastic Security 检测规则库,提供带 MITRE ATT&CK 映射、调优指南和排查手册的多租户 SOC 检测查询,帮助安全团队快速建立覆盖常见攻击场景的 SIEM 检测能力。

Stars: 1 | Forks: 0

# Elastic 检测规则 一个专为多租户 SOC 环境构建的、经过生产环境测试的 Elastic Security(ES|QL 和 KQL)检测查询库。每条规则都映射到了 MITRE ATT&CK,附有逐行查询解析的文档,并提供了调优指南和分类排查步骤。 ## 规则索引 | # | 规则 | 数据源 | MITRE ATT&CK | 语言 | |---|------|------------|--------------|----------| | 1 | [成功的 RDP 登录](rules/01-rdp-successful-logins.md) | Windows TerminalServices 日志 | T1021.001 (Remote Services: RDP) | ES\|QL | | 2 | [失败的 RDP 登录(暴力破解)](rules/02-rdp-failed-logins-brute-force.md) | Windows Security (4625) | T1110 (Brute Force) | ES\|QL | | 3 | [不可能的旅行](rules/03-impossible-travel.md) | O365 / 身份提供商审计日志 | T1078 (Valid Accounts) | ES\|QL | | 4 | [MFA / 强身份验证方法更改](rules/04-mfa-auth-method-change.md) | O365 审计日志 | T1098.005 (Account Manipulation: Device Registration) | ES\|QL | | 5 | [Fleet Agent 离线/不健康增量](rules/05-fleet-agent-delta.md) | Fleet Server agent 指标 | T1562.001 (Impair Defenses: Disable Security Tools) | ES\|QL | | 6 | [系统重启 / 关机时间线](rules/06-system-restart-timeline.md) | Windows System 日志 | T1529 (System Shutdown/Reboot) | ES\|QL | | 7 | [可疑的收件箱规则创建](rules/07-inbox-rule-creation.md) | O365 Exchange 审计日志 | T1114.003 (Email Forwarding Rule), T1564.008 (Hide Artifacts: Email Rules) | KQL | ## 环境 - **SIEM:** Elastic Security (Elastic Stack 8.x) - **查询语言:** 用于计划检测和搜索的 ES|QL,用于 Security App 中检测规则的 KQL - **日志源:** Windows Event Forwarding (WEF)、Elastic Defend、O365 审计、Azure、Fleet Server 指标 - **架构:** 多租户,通过 `data_stream.namespace` 隔离租户 ## 占位符约定 | 占位符 | 含义 | |---|---| | `` | 标识客户端租户的 `data_stream.namespace` 值 | | `` | 已知的正常出口 IP(办公室、数据中心、VPN 网关) | | `` | 已知的正常 IP 范围 | | `` | 需要从结果中排除的内部 AD 域 | | `` | 排除告警的电子邮件域(例如学生租户) | | `` | 正在调查的特定主机 | ## 仓库结构 ``` elastic-detection-rules/ ├── README.md └── rules/ ├── 01-rdp-successful-logins.md ├── 02-rdp-failed-logins-brute-force.md ├── 03-impossible-travel.md ├── 04-mfa-auth-method-change.md ├── 05-fleet-agent-delta.md ├── 06-system-restart-timeline.md └── 07-inbox-rule-creation.md ``` ## 免责声明 分享这些查询是出于教育和作品展示的目的。所有特定于环境的标识符均已被移除。请在非生产环境中进行测试,并在生产环境中启用之前调整阈值/白名单。
标签:AMSI绕过, Elastic Security, ESQL, KQL, 威胁检测, 安全运营, 扫描框架, 红队行动