BlueShield-Ch4rl13/Detection-lab

GitHub: BlueShield-Ch4rl13/Detection-lab

一个基于Sigma的检测即代码实验室,通过CI验证、多SIEM格式转换和Atomic Red Team模拟攻击来度量并验证MITRE ATT&CK检测覆盖率。

Stars: 0 | Forks: 0

# 🛡️ detection-lab — 检测工程 + Purple Team **即代码** (Sigma) 的检测目录,支持自动验证、 多 SIEM 转换,以及一个用于衡量 **MITRE ATT&CK** 覆盖率的 **purple team** 循环 (Atomic Red Team)。它是 [Infra-SocAnalyst](https://github.com/BlueShield-Ch4rl13/Infra-SocAnalyst) 的补充:前者 是 SOC *平台* (Wazuh、传感器、SOAR);**而这里是检测 内容及其验证**。 ## 存在的意义(以及不重复的内容) `Infra-SocAnalyst` 已经提供了基础设施 (Proxmox、pfSense、Wazuh XDR、 Tetragon/Falco/Suricata、SOAR) 和一条 Linux 攻击链。它的“未来工作” 需要 **对手模拟 (Atomic Red Team)**。本项目不仅交付了这一功能, 还增加了以下内容: - 使用 **Sigma** 编写检测规则(可移植,不绑定到特定的 SIEM),而不是 零散的 Wazuh 规则。 - 将覆盖率扩展到 **Windows/Sysmon**(当前的演示仅限 Linux)。 - 添加了 **ATT&CK 覆盖率度量**(Navigator 中的热力图)。 - 规范了 **detection-as-code** 生命周期:验证 → 转换 → 模拟 → 优化。 ## 包含的内容 | 文件夹 | 内容 | |---|---| | `rules/windows/` | 用于 **Sysmon** 遥测的 Sigma 规则 (18) | | `rules/linux/` | 用于 **auditd/Falco** 的 Sigma 规则 (10) | | `tools/validate.py` | 验证规则、衡量覆盖率并生成 Navigator 图层 | | `navigator/` | 用于 **ATT&CK Navigator** 的覆盖率 JSON 图层 | | `deploy/` | 已转换为 **Wazuh(Lucene)/Splunk/ES\|QL** 的规则 | | `purple/atomic-map.md` | 技术 ↔ **Atomic Red Team** ↔ 规则 ↔ 遥测的映射 | | `LAB.md` | 如何在你的 Wazuh 上构建 purple team 循环 | **当前覆盖率**:28 条规则 → 涵盖 7 种战术(执行、持久化、规避、 凭据访问、C2、影响、初始访问)的 **25 项 ATT&CK 技术**。 ## 用法 ``` pip install -r requirements.txt # sigma-cli + pySigma + backends # 1) 验证规则并测量覆盖率(生成 Navigator 层) python tools/validate.py # 2) 转换至你的 SIEM sigma convert -t lucene -p sysmon rules/windows/ # Wazuh / OpenSearch sigma convert -t splunk -p sysmon rules/windows/ # Splunk sigma convert -t esql -p sysmon rules/windows/ # Elastic ES|QL # 3) 模拟与验证(在 lab 中):参见 purple/atomic-map.md 和 LAB.md Invoke-AtomicTest T1059.001 ``` 将 `navigator/coverage-layer.json` 上传到 [ATT&CK Navigator](https://mitre-attack.github.io/attack-navigator/) 以查看热力图。 ## 规则格式(示例) ``` title: PowerShell con comando codificado tags: [attack.execution, attack.t1059.001] logsource: {category: process_creation, product: windows} detection: selection: Image|endswith: '\powershell.exe' CommandLine|contains: ['-enc', '-EncodedCommand'] condition: selection level: high ``` ## 项目组合的完整生命周期 ``` News CTI (IOCs) → detection-lab (detecciones) → Infra-SocAnalyst (Wazuh+SOAR) → ftriage (DFIR) ``` ## 安全性 Atomic Red Team 测试**仅在隔离的实验室中运行**,并使用 `-Cleanup` 进行清理回滚。这些规则用于检测(防御性质)。仅供学术 和事件响应使用。 ## 许可证 MIT。
标签:Atomic Red Team, Cloudflare, Detection Engineering, MITRE ATT&CK, Python 实现, Reconnaissance, Wazuh, 数据泄露检测, 紫队, 逆向工具