faazilsyed001/encoded-powershell-detection

GitHub: faazilsyed001/encoded-powershell-detection

一个 Windows 端点检测工程实验室项目,通过 Sysmon 遥测和日志分析识别可疑的编码 PowerShell 活动,并开发可验证的检测规则。

Stars: 0 | Forks: 0

# 编码 PowerShell 检测实验室 ## 概述 本项目记录了一个 Windows 端点检测工程实验室的设计、实施和验证过程,主要侧重于识别可疑的 PowerShell 活动。 该项目探讨了安全团队如何收集端点遥测数据、调查执行行为,以及开发可重复的检测逻辑。 ## 目标 - 构建 Windows 端点安全测试环境 - 了解 Windows 原生日志记录功能 - 部署 Sysmon 以增强遥测能力 - 分析 PowerShell 执行行为 - 开发针对编码 PowerShell 命令的检测逻辑 - 通过受控测试验证检测结果 ## 实验室架构 (稍后添加图表) 主机: - Windows 11 Pro - Ryzen 5 5600X - 32 GB 内存 虚拟化: - Hyper-V 端点: - Windows 11 虚拟机 ## 技术 - Hyper-V - Windows 事件查看器 - Sysmon - PowerShell - Sigma 规则 - KQL - MITRE ATT&CK ## 项目状态 🚧 进行中 当前阶段: - 实验室环境设置完成 - 开始进行 Windows 遥测分析 ## 经验教训 (将在项目过程中更新)
标签:AI合规, DNS 反向解析, Hyper-V, IPv6, OpenCanary, PowerShell, Sysmon, 安全, 超时处理