nicolasferrerm/active-directory-monitoring
GitHub: nicolasferrerm/active-directory-monitoring
一个防御性 Active Directory 监控工具,将 Windows 安全事件转化为可解释且映射到 MITRE ATT&CK 的告警信号。
Stars: 0 | Forks: 0
# Active Directory 监控
[](https://github.com/nicolasferrerm/active-directory-monitoring/actions/workflows/ci.yml)
一个防御性的 Active Directory 监控项目,它将选定的 Windows 安全事件转化为可解释的、映射到 ATT&CK 的警报。它专注于具有高分析师价值的身份事件,并将数据收集与检测逻辑分离开来。
## 检测覆盖范围
| 事件 | 检测 | ATT&CK |
|---:|---|---|
| 1102 | 域控制器审计日志被清除 | T1070.001 |
| 4728 / 4732 / 4756 | 成员被添加到特权组 | T1098 |
| 4768 | 无预身份验证的 Kerberos 请求 | T1558.004 |
| 4769 | 使用 RC4 的 Kerberos 服务票据 | T1558.003 |
这些事件是调查信号,而不是被入侵的自动证明。在分流期间,需要结合基线、已批准的变更、服务账户上下文以及相关的端点/网络证据。
## 使用合成数据运行
```
python -m pip install -e .
ad-monitor sample-data/events.jsonl
python -m pytest -q
```
PowerShell 收集器从经过授权的 Windows 主机中导出有限数量的事件记录。Python 检测器使用规范化的 JSONL,从而使测试和演示保持安全且与平台无关。
## 路线图
- 为 Microsoft Sentinel、Splunk 和 Elastic 添加 Sigma 等效规则和 SIEM 查询。
- 添加允许列表变更窗口和服务账户基线。
- 添加针对重复票据请求和特权账户异常的关联分析。
## 作者
Nicolas Ferrer —— SAIT 的信息系统安全专业学生兼 CyberGuardians 俱乐部主席,专注于身份安全和 SOC 运营。
标签:AI合规, 安全规则引擎, 时序数据库, 逆向工具