vansh060504/Splunk-Detection-Rules
GitHub: vansh060504/Splunk-Detection-Rules
一套基于 Splunk SPL 的 Windows 安全事件检测规则集合,覆盖身份验证异常与账户管理监控,并映射 MITRE ATT&CK 框架。
Stars: 1 | Forks: 0
# Splunk 检测规则




用于 Windows 安全监控、身份验证分析和 SOC 检测工程的 Splunk SPL 检测规则集合。
## 仓库结构
```
splunk-detection-rules/
│
├── authentication/
├── account-management/
├── references/
└── README.md
```
## 检测规则
| 检测 | Event ID | MITRE ATT&CK |
|------------|---------|--------------|
| 账户锁定检测 | 4740 | T1110 |
| 非工作时间登录检测 | 4624 | T1078 |
| 暴力破解 / 密码喷射 | 4625 | T1110 / T1110.003 |
| 登录失败异常 | 4625 | T1110 |
| 多账户登录 | 4624 | T1078 |
| 可疑用户创建 | 4720 | T1136 |
## 类别
### 身份验证
- 账户锁定检测
- 非工作时间登录检测
- 暴力破解 / 密码喷射
- 登录失败异常
- 多账户登录
### 账户管理
- 可疑用户创建
## 使用的技术
- Splunk Enterprise
- SPL (Search Processing Language)
- Windows 安全事件日志
- MITRE ATT&CK
- Windows Event IDs
## 免责声明
本仓库包含出于教育目的和个人实验室环境创建的检测逻辑。
不包含任何生产日志、客户信息、公司资产、机密信息或敏感数据。
标签:AMSI绕过, SPL, Windows安全监控, 威胁检测, 安全运营, 扫描框架, 身份验证分析