buddhamahidhar22-prog/mitre-attack-purple-team-detection-pipeline
GitHub: buddhamahidhar22-prog/mitre-attack-purple-team-detection-pipeline
该项目基于 Atomic Red Team、Sysmon 和 Splunk 构建了一套紫队检测工程 Pipeline,用于模拟 MITRE ATT&CK 技术并验证端点检测规则的有效性。
Stars: 0 | Forks: 0
# MITRE ATT&CK 紫队检测 Pipeline
这是一个紫队检测工程项目,使用 Atomic Red Team、Sysmon 和 Splunk 来模拟 MITRE ATT&CK 技术并验证端点检测。
## 架构
## 检测工作流
1. 使用 Atomic Red Team 模拟对手技术。
2. 使用 Sysmon 捕获端点遥测数据。
3. 使用 Universal Forwarder 将日志转发到 Splunk Enterprise。
4. 开发 SPL 检测查询。
5. 根据生成的遥测数据验证检测。
6. 将检测映射到 MITRE ATT&CK 技术。
## 概述
本项目展示了使用 Atomic Red Team、Sysmon 和 Splunk Enterprise 的端到端紫队检测工程工作流。在 Windows 11 端点上执行 MITRE ATT&CK 技术以模拟对手行为,同时 Sysmon 捕获端点遥测数据并将其转发到 Splunk 进行分析。
我们开发并验证了自定义 SPL 检测查询,将其与生成的 Sysmon 遥测数据进行比对,以检测模拟的对手活动。每项检测都映射到了相应的 MITRE ATT&CK 技术,展示了如何利用对手模拟来提升防御可见性和检测能力。
## 为何构建此项目
本项目的目的在于超越理论知识,获取检测工程方面的实践经验。我不想仅仅停留在研究 MITRE ATT&CK 技术上,而是希望能够模拟真实的攻击者行为,了解 Windows 端点上生成的遥测数据,并在 SIEM 中开发经过验证的检测。
本项目展示了完整的检测工程生命周期:从对手模拟和遥测收集,到检测开发、验证以及 MITRE ATT&CK 映射。
## MITRE ATT&CK 覆盖范围
| 技术 | 描述 |
|-----------|-------------|
| [T1059.001 – PowerShell](T1059.001-PowerShell.md) | 命令和脚本解释器:PowerShell |
| [T1082 – 系统信息发现](T1082-System-Information-Discovery.md) | 系统信息发现 |
| [T1033 – 系统所有者/用户发现](T1033-System-Owner-User-Discovery.md) | 系统所有者/用户发现 |
| [T1057 – 进程发现](T1057-Process-Discovery.md) | 进程发现 |
| [T1016 – 系统网络配置发现](T1016-System-Network-Configuration-Discovery.md) | 系统网络配置发现 |
## 展现的技能
- 检测工程
- 紫队方法论
- MITRE ATT&CK 映射
- Splunk Enterprise (SPL)
- Sysmon 配置与遥测分析
- Atomic Red Team 对手模拟
- Windows 端点监控
## 经验总结
- 使用 Sysmon 进程创建遥测数据构建并验证了 SPL 检测。
- 在 Sysmon Technology Add-on 未能自动解析事件时,学会了使用 `rex` 手动提取 XML 字段。
- 根据生成的遥测数据验证检测,而不是仅仅依赖查询结果。
- 加深了对 Windows 进程创建、父子关系以及 MITRE ATT&CK 映射的理解。
- 日志分析与事件关联
- 威胁检测验证
## 参考
本项目中使用的其他参考资料和文档可在 [References.md](References.md) 中查看。
## 检测工作流
1. 使用 Atomic Red Team 模拟对手技术。
2. 使用 Sysmon 捕获端点遥测数据。
3. 使用 Universal Forwarder 将日志转发到 Splunk Enterprise。
4. 开发 SPL 检测查询。
5. 根据生成的遥测数据验证检测。
6. 将检测映射到 MITRE ATT&CK 技术。
## 概述
本项目展示了使用 Atomic Red Team、Sysmon 和 Splunk Enterprise 的端到端紫队检测工程工作流。在 Windows 11 端点上执行 MITRE ATT&CK 技术以模拟对手行为,同时 Sysmon 捕获端点遥测数据并将其转发到 Splunk 进行分析。
我们开发并验证了自定义 SPL 检测查询,将其与生成的 Sysmon 遥测数据进行比对,以检测模拟的对手活动。每项检测都映射到了相应的 MITRE ATT&CK 技术,展示了如何利用对手模拟来提升防御可见性和检测能力。
## 为何构建此项目
本项目的目的在于超越理论知识,获取检测工程方面的实践经验。我不想仅仅停留在研究 MITRE ATT&CK 技术上,而是希望能够模拟真实的攻击者行为,了解 Windows 端点上生成的遥测数据,并在 SIEM 中开发经过验证的检测。
本项目展示了完整的检测工程生命周期:从对手模拟和遥测收集,到检测开发、验证以及 MITRE ATT&CK 映射。
## MITRE ATT&CK 覆盖范围
| 技术 | 描述 |
|-----------|-------------|
| [T1059.001 – PowerShell](T1059.001-PowerShell.md) | 命令和脚本解释器:PowerShell |
| [T1082 – 系统信息发现](T1082-System-Information-Discovery.md) | 系统信息发现 |
| [T1033 – 系统所有者/用户发现](T1033-System-Owner-User-Discovery.md) | 系统所有者/用户发现 |
| [T1057 – 进程发现](T1057-Process-Discovery.md) | 进程发现 |
| [T1016 – 系统网络配置发现](T1016-System-Network-Configuration-Discovery.md) | 系统网络配置发现 |
## 展现的技能
- 检测工程
- 紫队方法论
- MITRE ATT&CK 映射
- Splunk Enterprise (SPL)
- Sysmon 配置与遥测分析
- Atomic Red Team 对手模拟
- Windows 端点监控
## 经验总结
- 使用 Sysmon 进程创建遥测数据构建并验证了 SPL 检测。
- 在 Sysmon Technology Add-on 未能自动解析事件时,学会了使用 `rex` 手动提取 XML 字段。
- 根据生成的遥测数据验证检测,而不是仅仅依赖查询结果。
- 加深了对 Windows 进程创建、父子关系以及 MITRE ATT&CK 映射的理解。
- 日志分析与事件关联
- 威胁检测验证
## 参考
本项目中使用的其他参考资料和文档可在 [References.md](References.md) 中查看。标签:Sysmon, 原子红队, 紫队, 终端检测