wakuwaku528/sentinel-detection-lab

GitHub: wakuwaku528/sentinel-detection-lab

基于 Microsoft Sentinel 和 KQL 的模块化云 SOC 检测工程实验室,提供攻击模拟与自定义分析规则的端到端实践环境。

Stars: 0 | Forks: 0

# 云 SOC 与检测工程实验室 一个模块化、企业级的云检测实验室,旨在使用 Microsoft Sentinel、Azure Monitor Agent (AMA) 和 Kusto Query Language (KQL) 来设计、模拟、摄取和检测对抗性技术。 ## 实验室架构与流水线 1. **遥测数据摄取:** Domain Controller (`vm-ad-server-001`) 通过 Azure Monitor Agent (AMA) 和自定义 Data Collection Rules (DCR) 将 Windows 安全事件流式传输到集中的 Log Analytics 工作区。 2. **基线建立:** 在运行对抗性模拟之前,建立标准工作时间内的交互式和网络登录(`Event ID 4624`)的干净运营基线。 3. **检测工程:** 编写与 MITRE 对齐的自定义 KQL 分析规则,并内置阈值调整以防止告警阴影。 4. **事件分诊:** 自动将高保真告警路由至统一的 Microsoft Defender 门户,以便分析师进行验证。 ## 攻击模拟与检测模块 | # | 攻击场景 | MITRE ATT&CK 映射 | 状态 | 关键工件 | |---|---|---|---|---| | 01 | **横向密码喷洒** | Credential Access (`T1110.003`) | 已完成 | [查看模块](./attacks/01-password-spray/) | | 02 | *可疑的 MFA 修改/滥用* | Credential Access / Defense Evasion | 待定 | 即将推出 | | 03 | *通过组成员身份进行提权* | Privilege Escalation (`T1078`) | 待定 | 即将推出 | | 04 | *异常的管理员登录模式* | Initial Access (`T1078.002`) | 待定 | 即将推出 | ## 仓库结构 ``` sentinel-detection-lab/ ├── attacks/ │ └── 01-password-spray/ │ ├── detection.kql │ ├── README.md │ └── evidence/ ├── scripts/ │ └── simulation-scripts.ps1 └── README.md ```
标签:AI合规, KQL, Libemu, Microsoft Sentinel, PB级数据处理, SOC自动化, 安全运维, 攻击模拟, 驱动签名利用