akul-vinnakota/Detection-Engineering-Lab

GitHub: akul-vinnakota/Detection-Engineering-Lab

一个基于「检测即代码」理念的网络安全检测工程实验项目,通过 Sigma 规则、Python 自动化、Sysmon 遥测和 Wazuh SIEM 构建并验证威胁检测能力。

Stars: 0 | Forks: 0

# 检测工程实验室 一个“检测即代码”的网络安全项目,使用 Sigma、Python、Sysmon 和 Wazuh 来创建、测试和记录威胁检测。 ## 项目目标 - 开发可移植的 Sigma 检测规则 - 分析 Windows、Linux 和网络安全日志 - 将检测结果映射到 MITRE ATT&CK 技术 - 使用安全的样本事件测试检测 - 记录告警调查和补救步骤 - 将检测与 Sysmon 和 Wazuh 集成 ## 核心工具 - Sigma - Python - Sysmon - Wazuh ## 当前检测 | 检测项 | 平台 | MITRE ATT&CK | 严重程度 | 状态 | |---|---|---|---|---| | PowerShell 编码命令执行 | Windows | T1059.001 | 中等 | 已验证 | ## 仓库结构 - `sigma-rules/` — Sigma 检测规则 - `sample-logs/` — 安全的样本安全事件 - `detections/` — 检测输出和测试结果 - `threat-hunts/` — 威胁狩猎查询和笔记 - `incident-reports/` — 调查报告 - `automation/` — Python 自动化脚本 - `screenshots/` — 项目证据和仪表板 ## 进展 - [x] 创建仓库结构 - [x] 安装 Sigma CLI - [x] 创建首个 Sigma 规则 - [x] 使用 Sigma CLI 验证规则 - [ ] 使用样本日志数据测试规则 - [ ] 构建 Python 检测自动化 - [ ] 集成 Sysmon 遥测数据 - [ ] 集成 Wazuh
标签:OpenCanary, Sysmon, Wazuh, 安全运营, 扫描框架, 逆向工具