nicolasferrerm/active-directory-monitoring

GitHub: nicolasferrerm/active-directory-monitoring

一个防御性 Active Directory 监控工具,将 Windows 安全事件转化为可解释且映射到 MITRE ATT&CK 的告警信号。

Stars: 0 | Forks: 0

# Active Directory 监控 [![CI](https://static.pigsec.cn/wp-content/uploads/repos/cas/ad/ad5834178f7599af9fdda11629d49cae07f2997beec49821b2920eff5bfd50e7.svg)](https://github.com/nicolasferrerm/active-directory-monitoring/actions/workflows/ci.yml) 一个防御性的 Active Directory 监控项目,它将选定的 Windows 安全事件转化为可解释的、映射到 ATT&CK 的警报。它专注于具有高分析师价值的身份事件,并将数据收集与检测逻辑分离开来。 ## 检测覆盖范围 | 事件 | 检测 | ATT&CK | |---:|---|---| | 1102 | 域控制器审计日志被清除 | T1070.001 | | 4728 / 4732 / 4756 | 成员被添加到特权组 | T1098 | | 4768 | 无预身份验证的 Kerberos 请求 | T1558.004 | | 4769 | 使用 RC4 的 Kerberos 服务票据 | T1558.003 | 这些事件是调查信号,而不是被入侵的自动证明。在分流期间,需要结合基线、已批准的变更、服务账户上下文以及相关的端点/网络证据。 ## 使用合成数据运行 ``` python -m pip install -e . ad-monitor sample-data/events.jsonl python -m pytest -q ``` PowerShell 收集器从经过授权的 Windows 主机中导出有限数量的事件记录。Python 检测器使用规范化的 JSONL,从而使测试和演示保持安全且与平台无关。 ## 路线图 - 为 Microsoft Sentinel、Splunk 和 Elastic 添加 Sigma 等效规则和 SIEM 查询。 - 添加允许列表变更窗口和服务账户基线。 - 添加针对重复票据请求和特权账户异常的关联分析。 ## 作者 Nicolas Ferrer —— SAIT 的信息系统安全专业学生兼 CyberGuardians 俱乐部主席,专注于身份安全和 SOC 运营。
标签:AI合规, 安全规则引擎, 时序数据库, 逆向工具