morerohan48484/Microsoft-Sentinel-KQL

GitHub: morerohan48484/Microsoft-Sentinel-KQL

面向 Azure 云安全的 Microsoft Sentinel KQL 检测规则与威胁狩猎查询集合,帮助 SOC 团队开展检测工程和事件调查。

Stars: 0 | Forks: 0

# Microsoft Sentinel KQL 检测与威胁狩猎 ## 概述 本仓库包含为学习 SOC 实际操作而开发的 Microsoft Sentinel KQL (Kusto Query Language) 检测规则、威胁狩猎查询以及事件调查示例。 该仓库专注于真实的检测工程、威胁狩猎、云安全监控和事件响应。 ## 展示技能 - Microsoft Sentinel - Kusto Query Language (KQL) - 检测工程 - 威胁狩猎 - 事件调查 - MITRE ATT&CK 映射 - Microsoft Defender XDR - Azure 安全 - Log Analytics - 云安全监控 ## 仓库结构 ``` Microsoft-Sentinel-KQL ├── Analytics-Rules ├── Hunting-Queries ├── Incident-Investigation ├── MITRE-Mapping ├── Images └── README.md ``` ## 检测类别 - 暴力破解检测 - 密码喷洒检测 - 不可能旅行 - 可疑 PowerShell - 恶意进程创建 - RDP 登录检测 - 管理员权限变更 - MFA 失败检测 - 新国家/地区登录 - Azure 活动监控 ## MITRE ATT&CK 覆盖范围 | 技术 | 描述 | |------------|-------------| | T1110 | 暴力破解 | | T1059 | 命令和脚本解释器 | | T1078 | 有效账户 | | T1021 | 远程服务 | | T1098 | 账户操纵 | ## 未来改进 - 分析规则 - 狩猎查询 - 工作簿 - 监视列表 - 自动化规则 - Logic Apps - Sentinel Playbooks ## 作者 **Rohan More** 安全监控工程师 Microsoft Sentinel • Defender XDR • Azure 安全 • 事件响应
标签:Azure, KQL, Microsoft Sentinel, PE 加载器, 安全运营, 扫描框架, 管理员页面发现, 红队行动