mugheeskhan5/detection-engineering
GitHub: mugheeskhan5/detection-engineering
一个将 MITRE ATT&CK 技术映射到 Sigma 检测规则并在隔离实验室中自动化验证检测效果的个人检测工程项目。
Stars: 0 | Forks: 0
# 检测工程即代码
这是一个个人检测工程实验室项目,旨在将 MITRE ATT&CK 技术映射到 Sigma 检测规则,并在独立的实验室环境中针对真实的遥测数据进行验证。
## 实验室架构
- **受害者**:Windows 11 Enterprise Evaluation + Sysmon(SwiftOnSecurity 配置)
- **检测**:运行 Elasticsearch + Kibana 的 Ubuntu 虚拟机
- **日志传输**:Winlogbeat(Windows → Elasticsearch)
- **Hypervisor**:VMware Workstation,仅主机隔离网络
## 仓库结构
- `rules/` — 手写的 Sigma 检测规则,每个 ATT&CK 技术对应一个
- `scripts/` — 自动化脚本(模拟 → 检测 → 报告流水线)
- `results/` — 每个技术的检测通过/失败报告
## 涵盖的技术
| 技术 | 名称 | 战术 | 规则 |
|---|---|---|---|
| T1547.001 | Registry Run Key Persistence | Persistence | rules/T1547.001.yml |
| T1059.001 | PowerShell Encoded Command | Execution | rules/T1059.001.yml |
| T1057 | Process Discovery | Discovery | rules/T1057.yml |
| T1055.001 | DLL Injection via mavinject | Defense Evasion | rules/T1055.001.yml |
| T1053.005 | Scheduled Task | Persistence | rules/T1053.005.yml |
## 流水线
模拟(Atomic Red Team)→ 传输日志(Winlogbeat)→ 转换规则(pySigma)→ 查询 Elasticsearch → 通过/失败报告
标签:Elasticsearch, OpenCanary, Sigma规则, 安全运营, 扫描框架, 目标导入, 越狱测试, 逆向工具