SaharAlmarzooq/Detection-Engineering-Pyramid-of-Pain
GitHub: SaharAlmarzooq/Detection-Engineering-Pyramid-of-Pain
基于 Pyramid of Pain 模型演示威胁检测策略从 IOC 向 TTP 行为检测演进的教学实践项目。
Stars: 0 | Forks: 0
# 🛡️ Detection Engineering – Pyramid of Pain
## 概述
本项目展示了基于 Pyramid of Pain 模型的威胁检测策略的演进。它不再仅仅依赖传统的 Indicators of Compromise (IOCs),而是侧重于构建分层的检测能力,逐步向识别攻击者行为以及 Techniques, Tactics, and Procedures (TTPs) 迈进。
在整个项目中,我们探索了多种检测方法,从简单的基于文件的指标开始,逐步深入到行为分析和 Detection Engineering 概念。其目标是理解不同的检测方法如何增加攻击者的运营成本,同时提升防御的可见性。
## 目标
- 理解 Pyramid of Pain 模型。
- 学习不同检测方法的优势与局限性。
- 构建分层的检测策略。
- 开发 Sigma 检测规则。
- 检测恶意主机工件。
- 识别 beaconing 行为。
- 理解基于 TTP 的检测以及 MITRE ATT&CK 的应用。
## 检测之旅
| 阶段 | 检测重点 | 检测方法 |
|--------|-----------------|------------------|
| 1 | 文件哈希 | 哈希黑名单 |
| 2 | IP 地址 | 防火墙规则 |
| 3 | 域名 | DNS 过滤 |
| 4 | 主机工件 | 基于注册表的 Sigma 规则 |
| 5 | 网络行为 | Beaconing 检测 |
| 6 | TTPs | 行为检测 & MITRE ATT&CK |
## 检测策略演进
该项目展示了检测策略如何通过逐步采用更具弹性的技术来演进。
| 阶段 | 重点 | 检测方法 |
|-------|-------|------------------|
| 1 | 文件身份 | SHA256 哈希检测 |
| 2 | 网络指标 | IP 地址封锁 |
| 3 | 基础设施 | 域名过滤 |
| 4 | 主机工件 | 注册表监控 |
| 5 | 行为 | Beaconing 检测 |
| 6 | 战术与技术 | 基于 TTP 的检测 |
每个阶段都增加了攻击者逃避检测的难度,同时减少了防御者对容易被替换的 Indicators of Compromise (IOCs) 的依赖。
## 展示的技能
- Detection Engineering
- Security Operations Center (SOC)
- 威胁检测
- IOC 分析
- 行为检测
- Sigma 规则开发
- MITRE ATT&CK 映射
- Windows 安全监控
- 网络流量分析
- Threat Hunting 基础
## 工具与技术
- Sigma 规则
- Sysmon
- Windows Event Logs
- 防火墙规则
- DNS 过滤
- MITRE ATT&CK 框架
## 关键要点
- 文件哈希提供了高可信度的检测,但很容易被更改。
- IP 和域名封锁可以延缓攻击者的步伐,但很容易被绕过。
- 主机工件通过监控系统修改提供了更强的检测能力。
- 诸如 beaconing 之类的行为检测可以识别恶意的通信模式。
- 检测攻击者的技术和程序提供了最具弹性的防御策略,因为更改 TTPs 需要对手付出更多的精力。
## 仓库结构
```
Detection-Engineering-Pyramid-of-Pain/
│
├── README.md
├── LICENSE
├── Images/
├── Sigma-Rules/
└── Resources.md
```
## 参考
本项目中使用的参考资料可在 **Resources.md** 中找到。
## 许可证
本项目基于 MIT 许可证授权。
标签:Cloudflare, MITRE ATT&CK, Pyramid of Pain, 安全运营, 扫描框架