SaharAlmarzooq/Detection-Engineering-Pyramid-of-Pain

GitHub: SaharAlmarzooq/Detection-Engineering-Pyramid-of-Pain

基于 Pyramid of Pain 模型演示威胁检测策略从 IOC 向 TTP 行为检测演进的教学实践项目。

Stars: 0 | Forks: 0

# 🛡️ Detection Engineering – Pyramid of Pain ## 概述 本项目展示了基于 Pyramid of Pain 模型的威胁检测策略的演进。它不再仅仅依赖传统的 Indicators of Compromise (IOCs),而是侧重于构建分层的检测能力,逐步向识别攻击者行为以及 Techniques, Tactics, and Procedures (TTPs) 迈进。 在整个项目中,我们探索了多种检测方法,从简单的基于文件的指标开始,逐步深入到行为分析和 Detection Engineering 概念。其目标是理解不同的检测方法如何增加攻击者的运营成本,同时提升防御的可见性。 ## 目标 - 理解 Pyramid of Pain 模型。 - 学习不同检测方法的优势与局限性。 - 构建分层的检测策略。 - 开发 Sigma 检测规则。 - 检测恶意主机工件。 - 识别 beaconing 行为。 - 理解基于 TTP 的检测以及 MITRE ATT&CK 的应用。 ## 检测之旅 | 阶段 | 检测重点 | 检测方法 | |--------|-----------------|------------------| | 1 | 文件哈希 | 哈希黑名单 | | 2 | IP 地址 | 防火墙规则 | | 3 | 域名 | DNS 过滤 | | 4 | 主机工件 | 基于注册表的 Sigma 规则 | | 5 | 网络行为 | Beaconing 检测 | | 6 | TTPs | 行为检测 & MITRE ATT&CK | ## 检测策略演进 该项目展示了检测策略如何通过逐步采用更具弹性的技术来演进。 | 阶段 | 重点 | 检测方法 | |-------|-------|------------------| | 1 | 文件身份 | SHA256 哈希检测 | | 2 | 网络指标 | IP 地址封锁 | | 3 | 基础设施 | 域名过滤 | | 4 | 主机工件 | 注册表监控 | | 5 | 行为 | Beaconing 检测 | | 6 | 战术与技术 | 基于 TTP 的检测 | 每个阶段都增加了攻击者逃避检测的难度,同时减少了防御者对容易被替换的 Indicators of Compromise (IOCs) 的依赖。 ## 展示的技能 - Detection Engineering - Security Operations Center (SOC) - 威胁检测 - IOC 分析 - 行为检测 - Sigma 规则开发 - MITRE ATT&CK 映射 - Windows 安全监控 - 网络流量分析 - Threat Hunting 基础 ## 工具与技术 - Sigma 规则 - Sysmon - Windows Event Logs - 防火墙规则 - DNS 过滤 - MITRE ATT&CK 框架 ## 关键要点 - 文件哈希提供了高可信度的检测,但很容易被更改。 - IP 和域名封锁可以延缓攻击者的步伐,但很容易被绕过。 - 主机工件通过监控系统修改提供了更强的检测能力。 - 诸如 beaconing 之类的行为检测可以识别恶意的通信模式。 - 检测攻击者的技术和程序提供了最具弹性的防御策略,因为更改 TTPs 需要对手付出更多的精力。 ## 仓库结构 ``` Detection-Engineering-Pyramid-of-Pain/ │ ├── README.md ├── LICENSE ├── Images/ ├── Sigma-Rules/ └── Resources.md ``` ## 参考 本项目中使用的参考资料可在 **Resources.md** 中找到。 ## 许可证 本项目基于 MIT 许可证授权。
标签:Cloudflare, MITRE ATT&CK, Pyramid of Pain, 安全运营, 扫描框架