collenmacamo22-alt/Detection-Engineering-Lab
GitHub: collenmacamo22-alt/Detection-Engineering-Lab
基于真实攻击场景的 Sigma 检测规则开发与 SOC 调查指导项目,帮助安全分析师掌握将攻击行为转化为可操作检测逻辑的方法。
Stars: 0 | Forks: 0
# Detection-Engineering-Lab
Detection Engineering 项目,包含 Sigma 检测规则、攻击场景、检测逻辑和 SOC 调查指南。
## 项目概述
本项目通过基于真实攻击场景设计 Sigma 检测规则,展示了本人对 Detection Engineering 概念的理解。
本项目的目标是学习安全分析师和检测工程师如何将攻击者行为转化为可操作的检测逻辑,并部署到安全信息和事件管理 (SIEM) 平台中。
## 展示技能
- Detection Engineering
- Sigma 规则开发
- Windows 安全事件分析
- 威胁检测逻辑
- 攻击行为分析
- 基于风险的告警
- 误报减少
- 安全运营 (SOC) 概念
## 仓库结构
```
Detection-Engineering-Lab/
│
├── Sigma-Rules/
├── Attack-Scenarios/
├── Lessons-Learned/
└── References/
```
## 检测规则
在本项目期间将开发以下 Sigma 检测规则。
- 暴力破解检测
- 密码喷洒检测
- PowerShell 恶意软件检测
- USB 设备检测
- 新建管理员账户检测
## 目标
本项目不局限于简单地检测单个事件,而是重点关注关联多个事件并添加上下文信息,以在提升检测质量的同时减少误报。
在本项目过程中开发的规则旨在用于教育目的,并展示了检测工程师在设计安全检测时使用的思考过程。
标签:AMSI绕过, Sigma规则, Windows安全日志分析, 威胁检测, 子域枚举, 安全运营, 扫描框架, 目标导入