311rakesh/Threat-Hunting-Detection-EngineeringLab
GitHub: 311rakesh/Threat-Hunting-Detection-EngineeringLab
基于 Splunk ES、Sysmon 和 MITRE ATT&CK 框架构建的威胁狩猎与检测工程实验室,提供 Windows 环境下多种攻击行为的 SPL 检测规则和实践用例。
Stars: 0 | Forks: 0





# 威胁狩猎与检测工程实验室
## 概述
本仓库展示了使用 Splunk Enterprise Security、Windows 安全事件日志、Sysmon、SPL 以及 MITRE ATT&CK 框架的实用威胁狩猎和检测工程技术。
该项目演示了如何分析安全遥测数据以检测恶意活动、调查入侵指标 (IOC),以及开发与对手战术和技术相一致的检测逻辑。
## 目标
- 为 Windows 环境开发基于 SPL 的检测逻辑
- 使用 Windows 安全事件日志和 Sysmon 狩猎恶意活动
- 检测 PowerShell 滥用和可疑命令执行
- 识别可疑进程执行
- 检测暴力破解身份验证尝试
- 检测常见的 Windows 持久化技术
- 在调查期间关联多个日志源
- 将检测映射到 MITRE ATT&CK 框架
## 技术
| 技术 | 用途 |
|------------|---------|
| Splunk Enterprise Security | 安全信息与事件管理 (SIEM) |
| Splunk 处理语言 (SPL) | 检测工程与威胁狩猎 |
| Windows 安全事件日志 | 身份验证与安全监控 |
| Sysmon | 端点遥测与进程监控 |
| MITRE ATT&CK | 对手行为映射 |
## 仓库结构
```
Threat-Hunting-Detection-Engineering-Lab
│
├── detections/
├── queries/
├── reports/
├── attack-mapping/
├── datasets/
└── images/
```
## 检测用例
| 检测用例 | MITRE ATT&CK |
|--------------------|--------------|
| PowerShell 滥用检测 | T1059.001 |
| 编码的 PowerShell 命令 | T1059.001 |
| 可疑进程执行 | T1059 |
| 暴力破解登录检测 | T1110 |
| 注册表 Run Key 持久化 | T1547.001 |
| 计划任务持久化 | T1053.005 |
## 展示技能
- 威胁狩猎
- 检测工程
- SPL 查询开发
- Windows 日志分析
- Sysmon 分析
- IOC 调查
- 安全事件关联
- MITRE ATT&CK 映射
- SOC 调查方法论
## 免责声明
本仓库包含出于学习和作品集目的而创建的实验室生成内容。
不包含任何组织的机密、专有或生产数据。