311rakesh/Threat-Hunting-Detection-EngineeringLab

GitHub: 311rakesh/Threat-Hunting-Detection-EngineeringLab

基于 Splunk ES、Sysmon 和 MITRE ATT&CK 框架构建的威胁狩猎与检测工程实验室,提供 Windows 环境下多种攻击行为的 SPL 检测规则和实践用例。

Stars: 0 | Forks: 0

![Splunk](https://img.shields.io/badge/Splunk-Enterprise%20Security-black?logo=splunk) ![Windows](https://img.shields.io/badge/Windows-Event%20Logs-blue?logo=windows) ![Sysmon](https://img.shields.io/badge/Sysmon-Telemetry-success) ![MITRE ATT&CK](https://img.shields.io/badge/MITRE-ATT%26CK-red) ![SPL](https://img.shields.io/badge/SPL-Detection%20Engineering-orange) # 威胁狩猎与检测工程实验室 ## 概述 本仓库展示了使用 Splunk Enterprise Security、Windows 安全事件日志、Sysmon、SPL 以及 MITRE ATT&CK 框架的实用威胁狩猎和检测工程技术。 该项目演示了如何分析安全遥测数据以检测恶意活动、调查入侵指标 (IOC),以及开发与对手战术和技术相一致的检测逻辑。 ## 目标 - 为 Windows 环境开发基于 SPL 的检测逻辑 - 使用 Windows 安全事件日志和 Sysmon 狩猎恶意活动 - 检测 PowerShell 滥用和可疑命令执行 - 识别可疑进程执行 - 检测暴力破解身份验证尝试 - 检测常见的 Windows 持久化技术 - 在调查期间关联多个日志源 - 将检测映射到 MITRE ATT&CK 框架 ## 技术 | 技术 | 用途 | |------------|---------| | Splunk Enterprise Security | 安全信息与事件管理 (SIEM) | | Splunk 处理语言 (SPL) | 检测工程与威胁狩猎 | | Windows 安全事件日志 | 身份验证与安全监控 | | Sysmon | 端点遥测与进程监控 | | MITRE ATT&CK | 对手行为映射 | ## 仓库结构 ``` Threat-Hunting-Detection-Engineering-Lab │ ├── detections/ ├── queries/ ├── reports/ ├── attack-mapping/ ├── datasets/ └── images/ ``` ## 检测用例 | 检测用例 | MITRE ATT&CK | |--------------------|--------------| | PowerShell 滥用检测 | T1059.001 | | 编码的 PowerShell 命令 | T1059.001 | | 可疑进程执行 | T1059 | | 暴力破解登录检测 | T1110 | | 注册表 Run Key 持久化 | T1547.001 | | 计划任务持久化 | T1053.005 | ## 展示技能 - 威胁狩猎 - 检测工程 - SPL 查询开发 - Windows 日志分析 - Sysmon 分析 - IOC 调查 - 安全事件关联 - MITRE ATT&CK 映射 - SOC 调查方法论 ## 免责声明 本仓库包含出于学习和作品集目的而创建的实验室生成内容。 不包含任何组织的机密、专有或生产数据。