rizko-d/threat-hunting-sentinel-defender

GitHub: rizko-d/threat-hunting-sentinel-defender

一套面向 Microsoft Sentinel 和 Defender XDR 的结构化威胁狩猎方法论与即用型 KQL Hunt Card 库,按 MITRE ATT&CK 战术映射,帮助安全团队实现可重复的假设驱动狩猎。

Stars: 0 | Forks: 0

# 我如何在 Microsoft Sentinel 和 Defender XDR 中进行威胁狩猎 **一套用于 Microsoft Sentinel 和 Microsoft Defender XDR (Advanced Hunting) 的假设驱动型威胁狩猎方法论与 KQL 狩猎库。** 本仓库记录了我是*如何*在 Microsoft 安全技术栈中执行结构化、可重复的威胁狩猎的——涵盖方法论、假设框架、KQL 技巧,以及一个不断扩充且与 MITRE ATT&CK 映射的即用型 **Hunt Card** 库。这里不是简单的查询代码堆砌,而是一套你可以直接采用的狩猎*流程*,并附有实战案例。 ## 如果你是…… 从这里开始 | 如果你是…… | 从这里开始 | |---|---| | **威胁狩猎人员**,想了解完整流程 | → [`methodology/00-hunt-process.md`](methodology/00-hunt-process.md) | | **SOC 分析师**,需要现成的狩猎方案 | → [`hunts/`](hunts/) — 选择一种战术,复制 KQL | | **检测工程师**,评估严谨性 | → [`methodology/03-triage-and-documentation.md`](methodology/03-triage-and-documentation.md)(转化标准) | | **红队/紫队成员**,验证检测规则 | → 查看每个 Hunt Card 的“恶意确认”及 [`mapping/attack-coverage.md`](mapping/attack-coverage.md) | | **招聘人员 / 招聘经理** | → 阅读 README 及方法论文档(重点是流程,而不仅是查询) | | **学生**,学习 KQL 狩猎 | → [`methodology/02-kql-hunting-techniques.md`](methodology/02-kql-hunting-techniques.md) | ## 这是什么 威胁狩猎是**假设驱动、假设失陷 (assume-breach)** 的分析:我不会干等 告警——我假设对手已经渗透进内网,并主动去寻找 他们留下的痕迹。本仓库将这套准则提炼为一个六阶段闭环(触发 → 假设 -> 范围 -> 狩猎 -> 分诊 -> 结果),并将其应用于 Microsoft Sentinel 和 Defender XDR 中的具体狩猎实践。 每次狩猎都是一张 **Hunt Card**:包含触发条件、可证伪的假设、ATT&CK 映射、 数据源、可运行的 KQL、扩展查询、分诊指南以及最终结果。 ## 快速开始 ``` # 1. Clone git clone https://github.com/rizko-d/threat-hunting-sentinel-defender.git cd threat-hunting-sentinel-defender # 2. 阅读流程 open methodology/00-hunt-process.md # 3. 运行 hunt # 将任何 .kql 块从 Hunt Card 复制到: # - Sentinel: Log Analytics → Logs # - Defender XDR: security.microsoft.com → Advanced Hunting # 将表名替换为与您的工作区摄入的内容相匹配。 ``` 无需安装,零依赖——最终交付物就是知识 + 可直接复制粘贴的 KQL。 ## 方法论 这是本仓库的核心内容。建议按以下顺序阅读: | 文档 | 涵盖内容 | |---|---| | [00 — 狩猎流程](methodology/00-hunt-process.md) | 六阶段闭环;Sentinel 与 Defender XDR 的对比 | | [01 — 假设框架](methodology/01-hypothesis-framework.md) | 编写具体、可证伪的假设;优先级评分 | | [02 — KQL 狩猎技巧](methodology/02-kql-hunting-techniques.md) | 长尾分析、joins、信标检测 (beaconing)、混淆处理与性能优化 | | [03 — 分诊与文档记录](methodology/03-triage-and-documentation.md) | 判定结论、扩展追踪、证据标准、狩猎向检测的转化 | 配套参考:[数据源](docs/data-sources.md) — 包含我进行狩猎时查询的 Sentinel 表格 以及 Defender XDR schema,外加关键的 Windows 事件 ID。 ## 狩猎库 包含横跨七种 ATT&CK 战术的九张 Hunt Card。每一张都是完整、文档化且可直接复制粘贴的狩猎方案。 | 狩猎主题 | ATT&CK | 战术 | 平台 | |---|---|---|---| | [通过异常 TGS 进行的 Kerberoasting](hunts/credential-access/kerberoasting-anomalous-tgs.md) | T1558.003 | Credential Access | Sentinel + DfI | | [LSASS 凭据转储](hunts/credential-access/lsass-credential-dumping.md) | T1003.001 | Credential Access | Defender XDR | | [混淆的 PowerShell](hunts/execution/obfuscated-powershell.md) | T1059.001 | Execution | 两者皆有 | | [可疑的计划任务](hunts/persistence/suspicious-scheduled-task.md) | T1053.005 | Persistence | 两者皆有 | | [事件日志清除](hunts/defense-evasion/event-log-clearing.md) | T1070.001 | Defense Evasion | 两者皆有 | | [AD 侦察 (BloodHound 风格)](hunts/discovery/ad-reconnaissance.md) | T1087/T1069/T1482 | Discovery | Defender for Identity | | [WMI 横向移动](hunts/lateral-movement/wmi-lateral-movement.md) | T1047 | Lateral Movement | Defender XDR | | [基于规律性的 C2 信标检测](hunts/command-and-control/c2-beaconing-regularity.md) | T1071.001 | Command & Control | 两者皆有 | | [OAuth 授权与邮箱数据外发](hunts/exfiltration/oauth-consent-mailbox-exfil.md) | T1098.003/T1114 | Collection/Exfil (云) | 两者皆有 | 请参阅 [ATTACK_MATRIX.md](ATTACK_MATRIX.md) 查看覆盖范围热力图, 以及 [mapping/attack-coverage.md](mapping/attack-coverage.md) 了解缺口分析。 ## 项目结构 ``` threat-hunting-sentinel-defender/ ├── README.md ├── ATTACK_MATRIX.md # MITRE coverage heatmap ├── CHANGELOG.md ├── LICENSE # MIT ├── methodology/ # The "how" — the hunting process │ ├── 00-hunt-process.md │ ├── 01-hypothesis-framework.md │ ├── 02-kql-hunting-techniques.md │ └── 03-triage-and-documentation.md ├── docs/ │ ├── data-sources.md # Tables/schemas/event IDs reference │ └── index.md # GitHub Pages landing page ├── hunts/ # Hunt Cards by ATT&CK tactic │ ├── credential-access/ │ ├── execution/ │ ├── persistence/ │ ├── defense-evasion/ │ ├── discovery/ │ ├── lateral-movement/ │ ├── command-and-control/ │ └── exfiltration/ ├── templates/ │ └── hunt-card.md # Copy-paste template for new hunts └── mapping/ ├── attack-coverage.md # Coverage tracking + gap analysis └── mitre-attack.yaml # Machine-readable hunt→ATT&CK mapping ``` ## Sentinel 与 Defender XDR | | Microsoft Sentinel | Defender XDR (Advanced Hunting) | |---|---|---| | **范围** | 整个资产环境:身份、云、网络、自定义数据 | 终端节点、邮件、身份、云应用 | | **查询面** | Log Analytics — 所有接入的表格 | 固定的 XDR schema (`Device*`, `Email*`, `Identity*`, `Cloud*`) | | **数据留存** | 可配置(最长可达数年) | 约 30 天热数据 | | **最适用于** | 跨数据源关联、长周期的 APT 狩猎 | 深度下钻终端/邮件细节、近实时分析 | 许多狩猎方案可以**同时**在两者中运行——在 Defender XDR 中发现端点行为,然后 在 Sentinel 中关联身份/网络层面的信息。 ## 路线图 - [x] 已记录的六阶段狩猎方法论 - [x] 假设框架 + 优先级评分 - [x] KQL 狩猎技巧参考 - [x] 分诊及狩猎向检测转化的标准 - [x] 数据源参考(Sentinel 表格 + XDR schema + 事件 ID) - [x] 横跨 7 种 ATT&CK 战术的 9 张 Hunt Card - [x] ATT&CK 覆盖范围追踪 + 缺口分析 - [ ] Initial Access 狩猎(钓鱼邮件投递、公网应用漏洞利用) - [ ] Privilege Escalation 狩猎(token 篡改、UAC bypass) - [ ] Impact 狩猎(勒索软件批量篡改、卷影副本删除) - [ ] 每个狩猎主题的紫队验证笔记 ## 作者 **Rizko Febri Rachmayadi** — 专注红 + 蓝安全工程(渗透测试、检测 工程、威胁狩猎)。 ## 许可证 MIT — 详见 [LICENSE](LICENSE)。可自由在你自己的 SOC 中使用、改编和部署。
标签:Cloudflare, KQL查询, Microsoft Defender, Microsoft Sentinel, MITRE ATT&CK, 安全运营, 扫描框架, 防御加固