BlueShield-Ch4rl13/Detection-lab
GitHub: BlueShield-Ch4rl13/Detection-lab
一个基于Sigma的检测即代码实验室,通过CI验证、多SIEM格式转换和Atomic Red Team模拟攻击来度量并验证MITRE ATT&CK检测覆盖率。
Stars: 0 | Forks: 0
# 🛡️ detection-lab — 检测工程 + Purple Team
**即代码** (Sigma) 的检测目录,支持自动验证、
多 SIEM 转换,以及一个用于衡量 **MITRE ATT&CK** 覆盖率的 **purple team** 循环 (Atomic Red Team)。它是
[Infra-SocAnalyst](https://github.com/BlueShield-Ch4rl13/Infra-SocAnalyst) 的补充:前者
是 SOC *平台* (Wazuh、传感器、SOAR);**而这里是检测
内容及其验证**。
## 存在的意义(以及不重复的内容)
`Infra-SocAnalyst` 已经提供了基础设施 (Proxmox、pfSense、Wazuh XDR、
Tetragon/Falco/Suricata、SOAR) 和一条 Linux 攻击链。它的“未来工作”
需要 **对手模拟 (Atomic Red Team)**。本项目不仅交付了这一功能,
还增加了以下内容:
- 使用 **Sigma** 编写检测规则(可移植,不绑定到特定的 SIEM),而不是
零散的 Wazuh 规则。
- 将覆盖率扩展到 **Windows/Sysmon**(当前的演示仅限 Linux)。
- 添加了 **ATT&CK 覆盖率度量**(Navigator 中的热力图)。
- 规范了 **detection-as-code** 生命周期:验证 → 转换 → 模拟 → 优化。
## 包含的内容
| 文件夹 | 内容 |
|---|---|
| `rules/windows/` | 用于 **Sysmon** 遥测的 Sigma 规则 (18) |
| `rules/linux/` | 用于 **auditd/Falco** 的 Sigma 规则 (10) |
| `tools/validate.py` | 验证规则、衡量覆盖率并生成 Navigator 图层 |
| `navigator/` | 用于 **ATT&CK Navigator** 的覆盖率 JSON 图层 |
| `deploy/` | 已转换为 **Wazuh(Lucene)/Splunk/ES\|QL** 的规则 |
| `purple/atomic-map.md` | 技术 ↔ **Atomic Red Team** ↔ 规则 ↔ 遥测的映射 |
| `LAB.md` | 如何在你的 Wazuh 上构建 purple team 循环 |
**当前覆盖率**:28 条规则 → 涵盖 7 种战术(执行、持久化、规避、
凭据访问、C2、影响、初始访问)的 **25 项 ATT&CK 技术**。
## 用法
```
pip install -r requirements.txt # sigma-cli + pySigma + backends
# 1) 验证规则并测量覆盖率(生成 Navigator 层)
python tools/validate.py
# 2) 转换至你的 SIEM
sigma convert -t lucene -p sysmon rules/windows/ # Wazuh / OpenSearch
sigma convert -t splunk -p sysmon rules/windows/ # Splunk
sigma convert -t esql -p sysmon rules/windows/ # Elastic ES|QL
# 3) 模拟与验证(在 lab 中):参见 purple/atomic-map.md 和 LAB.md
Invoke-AtomicTest T1059.001
```
将 `navigator/coverage-layer.json` 上传到
[ATT&CK Navigator](https://mitre-attack.github.io/attack-navigator/) 以查看热力图。
## 规则格式(示例)
```
title: PowerShell con comando codificado
tags: [attack.execution, attack.t1059.001]
logsource: {category: process_creation, product: windows}
detection:
selection:
Image|endswith: '\powershell.exe'
CommandLine|contains: ['-enc', '-EncodedCommand']
condition: selection
level: high
```
## 项目组合的完整生命周期
```
News CTI (IOCs) → detection-lab (detecciones) → Infra-SocAnalyst (Wazuh+SOAR) → ftriage (DFIR)
```
## 安全性
Atomic Red Team 测试**仅在隔离的实验室中运行**,并使用
`-Cleanup` 进行清理回滚。这些规则用于检测(防御性质)。仅供学术
和事件响应使用。
## 许可证
MIT。
标签:Atomic Red Team, Cloudflare, Detection Engineering, MITRE ATT&CK, Python 实现, Reconnaissance, Wazuh, 数据泄露检测, 紫队, 逆向工具