morerohan48484/Microsoft-Sentinel-KQL
GitHub: morerohan48484/Microsoft-Sentinel-KQL
面向 Azure 云安全的 Microsoft Sentinel KQL 检测规则与威胁狩猎查询集合,帮助 SOC 团队开展检测工程和事件调查。
Stars: 0 | Forks: 0
# Microsoft Sentinel KQL 检测与威胁狩猎
## 概述
本仓库包含为学习 SOC 实际操作而开发的 Microsoft Sentinel KQL (Kusto Query Language) 检测规则、威胁狩猎查询以及事件调查示例。
该仓库专注于真实的检测工程、威胁狩猎、云安全监控和事件响应。
## 展示技能
- Microsoft Sentinel
- Kusto Query Language (KQL)
- 检测工程
- 威胁狩猎
- 事件调查
- MITRE ATT&CK 映射
- Microsoft Defender XDR
- Azure 安全
- Log Analytics
- 云安全监控
## 仓库结构
```
Microsoft-Sentinel-KQL
├── Analytics-Rules
├── Hunting-Queries
├── Incident-Investigation
├── MITRE-Mapping
├── Images
└── README.md
```
## 检测类别
- 暴力破解检测
- 密码喷洒检测
- 不可能旅行
- 可疑 PowerShell
- 恶意进程创建
- RDP 登录检测
- 管理员权限变更
- MFA 失败检测
- 新国家/地区登录
- Azure 活动监控
## MITRE ATT&CK 覆盖范围
| 技术 | 描述 |
|------------|-------------|
| T1110 | 暴力破解 |
| T1059 | 命令和脚本解释器 |
| T1078 | 有效账户 |
| T1021 | 远程服务 |
| T1098 | 账户操纵 |
## 未来改进
- 分析规则
- 狩猎查询
- 工作簿
- 监视列表
- 自动化规则
- Logic Apps
- Sentinel Playbooks
## 作者
**Rohan More**
安全监控工程师
Microsoft Sentinel • Defender XDR • Azure 安全 • 事件响应
标签:Azure, KQL, Microsoft Sentinel, PE 加载器, 安全运营, 扫描框架, 管理员页面发现, 红队行动