wakuwaku528/sentinel-detection-lab
GitHub: wakuwaku528/sentinel-detection-lab
基于 Microsoft Sentinel 和 KQL 的模块化云 SOC 检测工程实验室,提供攻击模拟与自定义分析规则的端到端实践环境。
Stars: 0 | Forks: 0
# 云 SOC 与检测工程实验室
一个模块化、企业级的云检测实验室,旨在使用 Microsoft Sentinel、Azure Monitor Agent (AMA) 和 Kusto Query Language (KQL) 来设计、模拟、摄取和检测对抗性技术。
## 实验室架构与流水线
1. **遥测数据摄取:** Domain Controller (`vm-ad-server-001`) 通过 Azure Monitor Agent (AMA) 和自定义 Data Collection Rules (DCR) 将 Windows 安全事件流式传输到集中的 Log Analytics 工作区。
2. **基线建立:** 在运行对抗性模拟之前,建立标准工作时间内的交互式和网络登录(`Event ID 4624`)的干净运营基线。
3. **检测工程:** 编写与 MITRE 对齐的自定义 KQL 分析规则,并内置阈值调整以防止告警阴影。
4. **事件分诊:** 自动将高保真告警路由至统一的 Microsoft Defender 门户,以便分析师进行验证。
## 攻击模拟与检测模块
| # | 攻击场景 | MITRE ATT&CK 映射 | 状态 | 关键工件 |
|---|---|---|---|---|
| 01 | **横向密码喷洒** | Credential Access (`T1110.003`) | 已完成 | [查看模块](./attacks/01-password-spray/) |
| 02 | *可疑的 MFA 修改/滥用* | Credential Access / Defense Evasion | 待定 | 即将推出 |
| 03 | *通过组成员身份进行提权* | Privilege Escalation (`T1078`) | 待定 | 即将推出 |
| 04 | *异常的管理员登录模式* | Initial Access (`T1078.002`) | 待定 | 即将推出 |
## 仓库结构
```
sentinel-detection-lab/
├── attacks/
│ └── 01-password-spray/
│ ├── detection.kql
│ ├── README.md
│ └── evidence/
├── scripts/
│ └── simulation-scripts.ps1
└── README.md
```
标签:AI合规, KQL, Libemu, Microsoft Sentinel, PB级数据处理, SOC自动化, 安全运维, 攻击模拟, 驱动签名利用