buddhamahidhar22-prog/mitre-attack-purple-team-detection-pipeline

GitHub: buddhamahidhar22-prog/mitre-attack-purple-team-detection-pipeline

该项目基于 Atomic Red Team、Sysmon 和 Splunk 构建了一套紫队检测工程 Pipeline,用于模拟 MITRE ATT&CK 技术并验证端点检测规则的有效性。

Stars: 0 | Forks: 0

# MITRE ATT&CK 紫队检测 Pipeline 这是一个紫队检测工程项目,使用 Atomic Red Team、Sysmon 和 Splunk 来模拟 MITRE ATT&CK 技术并验证端点检测。 ## 架构 image ## 检测工作流 1. 使用 Atomic Red Team 模拟对手技术。 2. 使用 Sysmon 捕获端点遥测数据。 3. 使用 Universal Forwarder 将日志转发到 Splunk Enterprise。 4. 开发 SPL 检测查询。 5. 根据生成的遥测数据验证检测。 6. 将检测映射到 MITRE ATT&CK 技术。 ## 概述 本项目展示了使用 Atomic Red Team、Sysmon 和 Splunk Enterprise 的端到端紫队检测工程工作流。在 Windows 11 端点上执行 MITRE ATT&CK 技术以模拟对手行为,同时 Sysmon 捕获端点遥测数据并将其转发到 Splunk 进行分析。 我们开发并验证了自定义 SPL 检测查询,将其与生成的 Sysmon 遥测数据进行比对,以检测模拟的对手活动。每项检测都映射到了相应的 MITRE ATT&CK 技术,展示了如何利用对手模拟来提升防御可见性和检测能力。 ## 为何构建此项目 本项目的目的在于超越理论知识,获取检测工程方面的实践经验。我不想仅仅停留在研究 MITRE ATT&CK 技术上,而是希望能够模拟真实的攻击者行为,了解 Windows 端点上生成的遥测数据,并在 SIEM 中开发经过验证的检测。 本项目展示了完整的检测工程生命周期:从对手模拟和遥测收集,到检测开发、验证以及 MITRE ATT&CK 映射。 ## MITRE ATT&CK 覆盖范围 | 技术 | 描述 | |-----------|-------------| | [T1059.001 – PowerShell](T1059.001-PowerShell.md) | 命令和脚本解释器:PowerShell | | [T1082 – 系统信息发现](T1082-System-Information-Discovery.md) | 系统信息发现 | | [T1033 – 系统所有者/用户发现](T1033-System-Owner-User-Discovery.md) | 系统所有者/用户发现 | | [T1057 – 进程发现](T1057-Process-Discovery.md) | 进程发现 | | [T1016 – 系统网络配置发现](T1016-System-Network-Configuration-Discovery.md) | 系统网络配置发现 | ## 展现的技能 - 检测工程 - 紫队方法论 - MITRE ATT&CK 映射 - Splunk Enterprise (SPL) - Sysmon 配置与遥测分析 - Atomic Red Team 对手模拟 - Windows 端点监控 ## 经验总结 - 使用 Sysmon 进程创建遥测数据构建并验证了 SPL 检测。 - 在 Sysmon Technology Add-on 未能自动解析事件时,学会了使用 `rex` 手动提取 XML 字段。 - 根据生成的遥测数据验证检测,而不是仅仅依赖查询结果。 - 加深了对 Windows 进程创建、父子关系以及 MITRE ATT&CK 映射的理解。 - 日志分析与事件关联 - 威胁检测验证 ## 参考 本项目中使用的其他参考资料和文档可在 [References.md](References.md) 中查看。
标签:Sysmon, 原子红队, 紫队, 终端检测