GabeConcepcion/Threat-Hunting-Reports

GitHub: GabeConcepcion/Threat-Hunting-Reports

一个记录主动威胁狩猎调查过程的技术知识库,将端点遥测分析转化为结构化的检测查询与防御策略。

Stars: 0 | Forks: 0

# 🔍 主动威胁狩猎与事件分析报告 欢迎来到我的威胁狩猎代码库。本项目作为一个技术日志,记录了我在分析端点遥测数据、构建高级检测查询以及还原端到端网络攻击方面的实战经验。 这里展示的调查工作并非单纯依赖静态安全告警,而是专注于假设驱动的狩猎——旨在揪出那些滥用合法系统工具和有效凭证,以融入日常业务基线的隐蔽攻击者。 ## 🧭 作战目录 | 调查名称 | 目标环境 | 核心关注点与核心攻击技术 | 高级狩猎文档 | | :--- | :--- | :--- | :---: | | **平常的一天:剖析 RDP 凭据泄露** | 企业子网网格 | • 凭据滥用 / 身份劫持
• Living off the Land (LotL)
• 主动数据伪装 | [查看完整报告 📄](./Just-Another-Day-RDP-Compromise/) | ## 🧬 核心狩猎方法论 本代码库中的每份报告都遵循结构化且与事件响应保持一致的框架,以确保防御团队能够根据调查结果采取实际行动: 1. **假设构建:** 定义可能绕过标准基于签名的安全控制的特定攻击向量或技术(映射至 MITRE ATT&CK 框架)。 2. **遥测数据获取与过滤:** 查询结构化事件日志(`DeviceProcessEvents`、`DeviceLogonEvents`、`DeviceFileEvents`)并过滤掉标准环境噪音,以避免分析人员疲劳。 3. **行为分析:** 追踪进程祖先树,监控网络映射活动,并识别执行异常。 4. **修复与检测工程:** 将取证发现转化为 SIEM 检测查询(KQL)以及高影响力的结构性强化策略。 ## 🛠️ 技术工具包 - **SIEM / 分析平台:** Microsoft Sentinel, Azure Data Explorer - **查询语言:** Kusto Query Language (KQL) - **遥测数据源:** Microsoft Defender for Endpoint (MDE), Windows Event Logs, Sysmon - **框架:** MITRE ATT&CK Enterprise Matrix
标签:KQL, PE 加载器, 威胁情报, 安全运营, 库, 应急响应, 开发者工具, 扫描框架, 管理员页面发现