anushkapandit14/home-lab-sigma-rules
GitHub: anushkapandit14/home-lab-sigma-rules
一个用于家庭实验室的 Sigma 检测规则集合,提供十项 Windows 遥测检测规则、测试事件与调查指导,适合安全检测工程学习与作品集展示。
Stars: 0 | Forks: 0
# 家庭实验室 Sigma 规则
一个小巧的、可用于作品集展示的 Sigma 检测规则集合,用于常见的 Windows 遥测数据。它专为家庭实验室设计,仅使用您拥有或被授权监控的日志数据。
## 本项目展示了什么
- 使用 SigmaHQ 规则格式编写可移植的 Sigma 规则
- 将检测映射到 MITRE ATT&CK 技术
- 添加误报指导和调查步骤
- 将测试事件与规则放在一起维护
## 包含的检测
| 规则 | 数据源 | ATT&CK |
| --- | --- | --- |
| PowerShell 编码命令 | Sysmon Event ID 1 / Security 4688 | T1059.001 |
| Microsoft Defender 排除项更改 | Windows Defender Operational 日志 | T1562.001 |
| 可疑的计划任务创建 | Security 4698 / TaskScheduler Operational | T1053.005 |
| 另外七项检测 | 进程、注册表、安全和系统日志 | 见目录 |
## 目录结构
```
sigma-rules/windows/ Detection rules
tests/fixtures/ Sanitized sample events and expected outcomes
scripts/ Local rule checks with no external services
docs/ Lab setup and investigation guidance
```
## 验证规则
运行轻量级的结构性检查:
```
npm run validate:rules
```
对于生产环境的转换,请在隔离的分析师环境中安装 Sigma CLI,并在部署前针对目标 SIEM 后端进行验证。保持本仓库以 Sigma 作为唯一事实来源;仅在发布过程中生成特定于后端的查询。
## 安全的实验室工作流
1. 从您控制的实验室端点转发 Windows Event Logs 或 Sysmon 事件。
2. 首先使用 `tests/fixtures/` 中的示例事件来验证解析和字段映射。
3. 为您的 SIEM 转换规则,然后使用文档中记录的误报情况进行调优。
4. 在您的检测笔记中记录规则版本、数据源和调优决策。
有关简明的设置和调查指南,请参阅 [docs/lab-guide.md](docs/lab-guide.md)。
有关每条规则的测试证据和分类指导,请参阅 [docs/detection-catalog.md](docs/detection-catalog.md)。
## 作品集证明
本仓库包含 10 项针对性的 Windows 检测、20 个精选的测试事件(每条规则包含一个告警和一个良性对比)、调查指导,以及一个在每次提议更改时都会运行的 GitHub Actions 检查。
## 关于 SigmaHQ 风格贡献的说明
这些规则使用了描述性标题、ATT&CK 标签、误报说明和稳定标识符。在进行外部贡献之前,请检查当前的 SigmaHQ 贡献指南,避免重复检测,并针对预期日志源的代表性遥测数据进行测试。
标签:AMSI绕过, Conpot, MITM代理, OpenCanary, Sigma规则, Windows安全, 威胁检测, 安全实验室, 安全运营, 扫描框架, 目标导入, 自定义脚本