anushkapandit14/home-lab-sigma-rules

GitHub: anushkapandit14/home-lab-sigma-rules

一个用于家庭实验室的 Sigma 检测规则集合,提供十项 Windows 遥测检测规则、测试事件与调查指导,适合安全检测工程学习与作品集展示。

Stars: 0 | Forks: 0

# 家庭实验室 Sigma 规则 一个小巧的、可用于作品集展示的 Sigma 检测规则集合,用于常见的 Windows 遥测数据。它专为家庭实验室设计,仅使用您拥有或被授权监控的日志数据。 ## 本项目展示了什么 - 使用 SigmaHQ 规则格式编写可移植的 Sigma 规则 - 将检测映射到 MITRE ATT&CK 技术 - 添加误报指导和调查步骤 - 将测试事件与规则放在一起维护 ## 包含的检测 | 规则 | 数据源 | ATT&CK | | --- | --- | --- | | PowerShell 编码命令 | Sysmon Event ID 1 / Security 4688 | T1059.001 | | Microsoft Defender 排除项更改 | Windows Defender Operational 日志 | T1562.001 | | 可疑的计划任务创建 | Security 4698 / TaskScheduler Operational | T1053.005 | | 另外七项检测 | 进程、注册表、安全和系统日志 | 见目录 | ## 目录结构 ``` sigma-rules/windows/ Detection rules tests/fixtures/ Sanitized sample events and expected outcomes scripts/ Local rule checks with no external services docs/ Lab setup and investigation guidance ``` ## 验证规则 运行轻量级的结构性检查: ``` npm run validate:rules ``` 对于生产环境的转换,请在隔离的分析师环境中安装 Sigma CLI,并在部署前针对目标 SIEM 后端进行验证。保持本仓库以 Sigma 作为唯一事实来源;仅在发布过程中生成特定于后端的查询。 ## 安全的实验室工作流 1. 从您控制的实验室端点转发 Windows Event Logs 或 Sysmon 事件。 2. 首先使用 `tests/fixtures/` 中的示例事件来验证解析和字段映射。 3. 为您的 SIEM 转换规则,然后使用文档中记录的误报情况进行调优。 4. 在您的检测笔记中记录规则版本、数据源和调优决策。 有关简明的设置和调查指南,请参阅 [docs/lab-guide.md](docs/lab-guide.md)。 有关每条规则的测试证据和分类指导,请参阅 [docs/detection-catalog.md](docs/detection-catalog.md)。 ## 作品集证明 本仓库包含 10 项针对性的 Windows 检测、20 个精选的测试事件(每条规则包含一个告警和一个良性对比)、调查指导,以及一个在每次提议更改时都会运行的 GitHub Actions 检查。 ## 关于 SigmaHQ 风格贡献的说明 这些规则使用了描述性标题、ATT&CK 标签、误报说明和稳定标识符。在进行外部贡献之前,请检查当前的 SigmaHQ 贡献指南,避免重复检测,并针对预期日志源的代表性遥测数据进行测试。
标签:AMSI绕过, Conpot, MITM代理, OpenCanary, Sigma规则, Windows安全, 威胁检测, 安全实验室, 安全运营, 扫描框架, 目标导入, 自定义脚本