vansh060504/Splunk-Detection-Rules

GitHub: vansh060504/Splunk-Detection-Rules

一套基于 Splunk SPL 的 Windows 安全事件检测规则集合,覆盖身份验证异常与账户管理监控,并映射 MITRE ATT&CK 框架。

Stars: 1 | Forks: 0

# Splunk 检测规则 ![Splunk](https://img.shields.io/badge/Splunk-Enterprise-green) ![Windows](https://img.shields.io/badge/Windows-Security%20Events-blue) ![MITRE](https://img.shields.io/badge/MITRE-ATT%26CK-red) ![License](https://img.shields.io/badge/License-MIT-yellow) 用于 Windows 安全监控、身份验证分析和 SOC 检测工程的 Splunk SPL 检测规则集合。 ## 仓库结构 ``` splunk-detection-rules/ │ ├── authentication/ ├── account-management/ ├── references/ └── README.md ``` ## 检测规则 | 检测 | Event ID | MITRE ATT&CK | |------------|---------|--------------| | 账户锁定检测 | 4740 | T1110 | | 非工作时间登录检测 | 4624 | T1078 | | 暴力破解 / 密码喷射 | 4625 | T1110 / T1110.003 | | 登录失败异常 | 4625 | T1110 | | 多账户登录 | 4624 | T1078 | | 可疑用户创建 | 4720 | T1136 | ## 类别 ### 身份验证 - 账户锁定检测 - 非工作时间登录检测 - 暴力破解 / 密码喷射 - 登录失败异常 - 多账户登录 ### 账户管理 - 可疑用户创建 ## 使用的技术 - Splunk Enterprise - SPL (Search Processing Language) - Windows 安全事件日志 - MITRE ATT&CK - Windows Event IDs ## 免责声明 本仓库包含出于教育目的和个人实验室环境创建的检测逻辑。 不包含任何生产日志、客户信息、公司资产、机密信息或敏感数据。
标签:AMSI绕过, SPL, Windows安全监控, 威胁检测, 安全运营, 扫描框架, 身份验证分析