akul-vinnakota/Detection-Engineering-Lab
GitHub: akul-vinnakota/Detection-Engineering-Lab
一个基于「检测即代码」理念的网络安全检测工程实验项目,通过 Sigma 规则、Python 自动化、Sysmon 遥测和 Wazuh SIEM 构建并验证威胁检测能力。
Stars: 0 | Forks: 0
# 检测工程实验室
一个“检测即代码”的网络安全项目,使用 Sigma、Python、Sysmon 和 Wazuh 来创建、测试和记录威胁检测。
## 项目目标
- 开发可移植的 Sigma 检测规则
- 分析 Windows、Linux 和网络安全日志
- 将检测结果映射到 MITRE ATT&CK 技术
- 使用安全的样本事件测试检测
- 记录告警调查和补救步骤
- 将检测与 Sysmon 和 Wazuh 集成
## 核心工具
- Sigma
- Python
- Sysmon
- Wazuh
## 当前检测
| 检测项 | 平台 | MITRE ATT&CK | 严重程度 | 状态 |
|---|---|---|---|---|
| PowerShell 编码命令执行 | Windows | T1059.001 | 中等 | 已验证 |
## 仓库结构
- `sigma-rules/` — Sigma 检测规则
- `sample-logs/` — 安全的样本安全事件
- `detections/` — 检测输出和测试结果
- `threat-hunts/` — 威胁狩猎查询和笔记
- `incident-reports/` — 调查报告
- `automation/` — Python 自动化脚本
- `screenshots/` — 项目证据和仪表板
## 进展
- [x] 创建仓库结构
- [x] 安装 Sigma CLI
- [x] 创建首个 Sigma 规则
- [x] 使用 Sigma CLI 验证规则
- [ ] 使用样本日志数据测试规则
- [ ] 构建 Python 检测自动化
- [ ] 集成 Sysmon 遥测数据
- [ ] 集成 Wazuh
标签:OpenCanary, Sysmon, Wazuh, 安全运营, 扫描框架, 逆向工具