faazilsyed001/encoded-powershell-detection
GitHub: faazilsyed001/encoded-powershell-detection
一个 Windows 端点检测工程实验室项目,通过 Sysmon 遥测和日志分析识别可疑的编码 PowerShell 活动,并开发可验证的检测规则。
Stars: 0 | Forks: 0
# 编码 PowerShell 检测实验室
## 概述
本项目记录了一个 Windows 端点检测工程实验室的设计、实施和验证过程,主要侧重于识别可疑的 PowerShell 活动。
该项目探讨了安全团队如何收集端点遥测数据、调查执行行为,以及开发可重复的检测逻辑。
## 目标
- 构建 Windows 端点安全测试环境
- 了解 Windows 原生日志记录功能
- 部署 Sysmon 以增强遥测能力
- 分析 PowerShell 执行行为
- 开发针对编码 PowerShell 命令的检测逻辑
- 通过受控测试验证检测结果
## 实验室架构
(稍后添加图表)
主机:
- Windows 11 Pro
- Ryzen 5 5600X
- 32 GB 内存
虚拟化:
- Hyper-V
端点:
- Windows 11 虚拟机
## 技术
- Hyper-V
- Windows 事件查看器
- Sysmon
- PowerShell
- Sigma 规则
- KQL
- MITRE ATT&CK
## 项目状态
🚧 进行中
当前阶段:
- 实验室环境设置完成
- 开始进行 Windows 遥测分析
## 经验教训
(将在项目过程中更新)
标签:AI合规, DNS 反向解析, Hyper-V, IPv6, OpenCanary, PowerShell, Sysmon, 安全, 超时处理