mehrnaznejati/detection-engineering

GitHub: mehrnaznejati/detection-engineering

基于 Atomic Red Team 模拟与多 SIEM 平台规则转换的安全检测工程作品集,展示了从攻击模拟到检测规则编写及调优的完整生命周期。

Stars: 0 | Forks: 0

# 检测工程作品集 **Mehrnaz Nejati** 的实战检测工程工作 —— SOC 分析师(3年以上经验),正致力于向检测/SIEM 工程方向发展。CISSP | Security+ | FCP (Fortinet)。 本仓库中的每个检测都遵循相同的生命周期: 1. 使用 [Atomic Red Team](https://github.com/redcanaryco/atomic-red-team) 在隔离的实验环境 VM 中**模拟**技术 2. **观察**其生成的遥测数据(Sysmon / Windows Event Logs) 3. **编写**检测 —— 作为供应商中立的 [Sigma](https://github.com/SigmaHQ/sigma) 规则,并提供原生的 Splunk (SPL) 和 Microsoft Sentinel (KQL) 版本 4. **调优** —— 记录发现的误报来源以及检测逻辑如何处理它们 ## 检测 | 技术 | 名称 | 状态 | 规则 | |-----------|------|--------|-------| | [T1059.001](detections/windows/T1059.001-powershell-encoded-command/) | PowerShell 编码命令执行 | 🔄 等待实验验证 | Sigma · SPL · KQL | | [T1110.001](detections/windows/T1110.001-brute-force-failed-logons/) | 暴力破解 — 登录失败激增 | 🔄 等待实验验证 | Sigma · SPL · KQL | **状态图例:** ✅ 已在实验环境中验证(触发 Atomic 测试,告警已生成) · 🔄 已编写,等待实验验证 · 🧪 正在调优中 ## 实验环境 单 VM 检测流水线 —— 参见 [lab/lab-setup.md](lab/lab-setup.md): - 配置了 **Sysmon**(SwiftOnSecurity 配置)的 Windows 11 VM - 日志转发至 **Splunk Enterprise (免费版)** 和 **Microsoft Sentinel**(免费层) - 使用 **Atomic Red Team** 进行技术模拟 ## 路线图 计划的检测与构想:[docs/roadmap.md](docs/roadmap.md) ## 为什么创建这个仓库 认证展示了知识储备;而本仓库展示了检测工程师的实际工作 —— 选择某项技术、生成真实的遥测数据、针对其编写检测逻辑,并如实反映误报情况。这里的每一条规则都列出了其触发条件、盲点以及调优历史。
标签:AMSI绕过, Microsoft Sentinel, OpenCanary, Sigma规则, 威胁检测, 安全运营, 扫描框架, 目标导入