rizko-d/threat-hunting-sentinel-defender
GitHub: rizko-d/threat-hunting-sentinel-defender
一套面向 Microsoft Sentinel 和 Defender XDR 的结构化威胁狩猎方法论与即用型 KQL Hunt Card 库,按 MITRE ATT&CK 战术映射,帮助安全团队实现可重复的假设驱动狩猎。
Stars: 0 | Forks: 0
# 我如何在 Microsoft Sentinel 和 Defender XDR 中进行威胁狩猎
**一套用于 Microsoft Sentinel 和 Microsoft Defender XDR (Advanced Hunting) 的假设驱动型威胁狩猎方法论与 KQL 狩猎库。**
本仓库记录了我是*如何*在 Microsoft 安全技术栈中执行结构化、可重复的威胁狩猎的——涵盖方法论、假设框架、KQL 技巧,以及一个不断扩充且与 MITRE ATT&CK 映射的即用型 **Hunt Card** 库。这里不是简单的查询代码堆砌,而是一套你可以直接采用的狩猎*流程*,并附有实战案例。
## 如果你是…… 从这里开始
| 如果你是…… | 从这里开始 |
|---|---|
| **威胁狩猎人员**,想了解完整流程 | → [`methodology/00-hunt-process.md`](methodology/00-hunt-process.md) |
| **SOC 分析师**,需要现成的狩猎方案 | → [`hunts/`](hunts/) — 选择一种战术,复制 KQL |
| **检测工程师**,评估严谨性 | → [`methodology/03-triage-and-documentation.md`](methodology/03-triage-and-documentation.md)(转化标准) |
| **红队/紫队成员**,验证检测规则 | → 查看每个 Hunt Card 的“恶意确认”及 [`mapping/attack-coverage.md`](mapping/attack-coverage.md) |
| **招聘人员 / 招聘经理** | → 阅读 README 及方法论文档(重点是流程,而不仅是查询) |
| **学生**,学习 KQL 狩猎 | → [`methodology/02-kql-hunting-techniques.md`](methodology/02-kql-hunting-techniques.md) |
## 这是什么
威胁狩猎是**假设驱动、假设失陷 (assume-breach)** 的分析:我不会干等
告警——我假设对手已经渗透进内网,并主动去寻找
他们留下的痕迹。本仓库将这套准则提炼为一个六阶段闭环(触发 →
假设 -> 范围 -> 狩猎 -> 分诊 -> 结果),并将其应用于
Microsoft Sentinel 和 Defender XDR 中的具体狩猎实践。
每次狩猎都是一张 **Hunt Card**:包含触发条件、可证伪的假设、ATT&CK 映射、
数据源、可运行的 KQL、扩展查询、分诊指南以及最终结果。
## 快速开始
```
# 1. Clone
git clone https://github.com/rizko-d/threat-hunting-sentinel-defender.git
cd threat-hunting-sentinel-defender
# 2. 阅读流程
open methodology/00-hunt-process.md
# 3. 运行 hunt
# 将任何 .kql 块从 Hunt Card 复制到:
# - Sentinel: Log Analytics → Logs
# - Defender XDR: security.microsoft.com → Advanced Hunting
# 将表名替换为与您的工作区摄入的内容相匹配。
```
无需安装,零依赖——最终交付物就是知识 + 可直接复制粘贴的 KQL。
## 方法论
这是本仓库的核心内容。建议按以下顺序阅读:
| 文档 | 涵盖内容 |
|---|---|
| [00 — 狩猎流程](methodology/00-hunt-process.md) | 六阶段闭环;Sentinel 与 Defender XDR 的对比 |
| [01 — 假设框架](methodology/01-hypothesis-framework.md) | 编写具体、可证伪的假设;优先级评分 |
| [02 — KQL 狩猎技巧](methodology/02-kql-hunting-techniques.md) | 长尾分析、joins、信标检测 (beaconing)、混淆处理与性能优化 |
| [03 — 分诊与文档记录](methodology/03-triage-and-documentation.md) | 判定结论、扩展追踪、证据标准、狩猎向检测的转化 |
配套参考:[数据源](docs/data-sources.md) — 包含我进行狩猎时查询的 Sentinel 表格
以及 Defender XDR schema,外加关键的 Windows 事件 ID。
## 狩猎库
包含横跨七种 ATT&CK 战术的九张 Hunt Card。每一张都是完整、文档化且可直接复制粘贴的狩猎方案。
| 狩猎主题 | ATT&CK | 战术 | 平台 |
|---|---|---|---|
| [通过异常 TGS 进行的 Kerberoasting](hunts/credential-access/kerberoasting-anomalous-tgs.md) | T1558.003 | Credential Access | Sentinel + DfI |
| [LSASS 凭据转储](hunts/credential-access/lsass-credential-dumping.md) | T1003.001 | Credential Access | Defender XDR |
| [混淆的 PowerShell](hunts/execution/obfuscated-powershell.md) | T1059.001 | Execution | 两者皆有 |
| [可疑的计划任务](hunts/persistence/suspicious-scheduled-task.md) | T1053.005 | Persistence | 两者皆有 |
| [事件日志清除](hunts/defense-evasion/event-log-clearing.md) | T1070.001 | Defense Evasion | 两者皆有 |
| [AD 侦察 (BloodHound 风格)](hunts/discovery/ad-reconnaissance.md) | T1087/T1069/T1482 | Discovery | Defender for Identity |
| [WMI 横向移动](hunts/lateral-movement/wmi-lateral-movement.md) | T1047 | Lateral Movement | Defender XDR |
| [基于规律性的 C2 信标检测](hunts/command-and-control/c2-beaconing-regularity.md) | T1071.001 | Command & Control | 两者皆有 |
| [OAuth 授权与邮箱数据外发](hunts/exfiltration/oauth-consent-mailbox-exfil.md) | T1098.003/T1114 | Collection/Exfil (云) | 两者皆有 |
请参阅 [ATTACK_MATRIX.md](ATTACK_MATRIX.md) 查看覆盖范围热力图,
以及 [mapping/attack-coverage.md](mapping/attack-coverage.md) 了解缺口分析。
## 项目结构
```
threat-hunting-sentinel-defender/
├── README.md
├── ATTACK_MATRIX.md # MITRE coverage heatmap
├── CHANGELOG.md
├── LICENSE # MIT
├── methodology/ # The "how" — the hunting process
│ ├── 00-hunt-process.md
│ ├── 01-hypothesis-framework.md
│ ├── 02-kql-hunting-techniques.md
│ └── 03-triage-and-documentation.md
├── docs/
│ ├── data-sources.md # Tables/schemas/event IDs reference
│ └── index.md # GitHub Pages landing page
├── hunts/ # Hunt Cards by ATT&CK tactic
│ ├── credential-access/
│ ├── execution/
│ ├── persistence/
│ ├── defense-evasion/
│ ├── discovery/
│ ├── lateral-movement/
│ ├── command-and-control/
│ └── exfiltration/
├── templates/
│ └── hunt-card.md # Copy-paste template for new hunts
└── mapping/
├── attack-coverage.md # Coverage tracking + gap analysis
└── mitre-attack.yaml # Machine-readable hunt→ATT&CK mapping
```
## Sentinel 与 Defender XDR
| | Microsoft Sentinel | Defender XDR (Advanced Hunting) |
|---|---|---|
| **范围** | 整个资产环境:身份、云、网络、自定义数据 | 终端节点、邮件、身份、云应用 |
| **查询面** | Log Analytics — 所有接入的表格 | 固定的 XDR schema (`Device*`, `Email*`, `Identity*`, `Cloud*`) |
| **数据留存** | 可配置(最长可达数年) | 约 30 天热数据 |
| **最适用于** | 跨数据源关联、长周期的 APT 狩猎 | 深度下钻终端/邮件细节、近实时分析 |
许多狩猎方案可以**同时**在两者中运行——在 Defender XDR 中发现端点行为,然后
在 Sentinel 中关联身份/网络层面的信息。
## 路线图
- [x] 已记录的六阶段狩猎方法论
- [x] 假设框架 + 优先级评分
- [x] KQL 狩猎技巧参考
- [x] 分诊及狩猎向检测转化的标准
- [x] 数据源参考(Sentinel 表格 + XDR schema + 事件 ID)
- [x] 横跨 7 种 ATT&CK 战术的 9 张 Hunt Card
- [x] ATT&CK 覆盖范围追踪 + 缺口分析
- [ ] Initial Access 狩猎(钓鱼邮件投递、公网应用漏洞利用)
- [ ] Privilege Escalation 狩猎(token 篡改、UAC bypass)
- [ ] Impact 狩猎(勒索软件批量篡改、卷影副本删除)
- [ ] 每个狩猎主题的紫队验证笔记
## 作者
**Rizko Febri Rachmayadi** — 专注红 + 蓝安全工程(渗透测试、检测
工程、威胁狩猎)。
## 许可证
MIT — 详见 [LICENSE](LICENSE)。可自由在你自己的 SOC 中使用、改编和部署。
标签:Cloudflare, KQL查询, Microsoft Defender, Microsoft Sentinel, MITRE ATT&CK, 安全运营, 扫描框架, 防御加固