spencer333/ai-threat-hunting-pipeline
GitHub: spencer333/ai-threat-hunting-pipeline
一个将威胁情报自动转化为经测试、映射至 ATT&CK 的 Sigma 检测规则的流水线,通过证据关卡和人工审核确保规则质量。
Stars: 0 | Forks: 0
# AI 增强的威胁狩猎 Pipeline
几分钟内将已发布的威胁公告转化为**经过测试、映射至 ATT&CK 的检测** —— 并设置
**证据关卡**,确保未经验证的规则绝不上线。自动化负责起草和质量把关;人工
负责验证并拥有最终规则的所有权。
## Pipeline
```
raw intel ─▶ ioc_extractor ─▶ mitre_mapper ─▶ sigma_gen ─▶ splunk_validate ─▶ [human gate] ─▶ ship
(dedupe) (ATT&CK IDs) (Sigma) (SPL syntax) (verify+author)
```
每一步都在 Python 中经过证据检查,并返回明确的结论
(`pass` / `partial` / `conflict`)。lint 或解析失败会直接暴露出失败的 artifact,
而不会将损坏的规则传递给下游。人工关卡是检测工程师根据来源验证草稿
并编写上线规则的地方 —— 这一步确保 AI 始终受到控制。
## 为什么这对招聘经理很重要
它同时展示了检测团队招聘时看重的三项能力:
1. **检测工程** — Sigma、ATT&CK 映射、误报推理。
2. **自动化** — 可复用的从情报到检测的 pipeline,而非一次性的规则编写。
3. **对 AI 可靠性的判断力** — 证据关卡 + 关于模型不足之处的详细记录。这种诚实正是脱颖而出的关键。
## 实战示例
| 公告 | 威胁 | 已上线检测 | 分析文章 |
|---|---|---|---|
| CISA AA25-203A | Interlock 勒索软件 | 2(run-key 持久化,rundll32 `.wasd`) | [2025-interlock-ransomware.md](examples/2025-interlock-ransomware.md) |
| CISA AA24-109A | Akira 勒索软件 | 2(LSASS comsvcs MiniDump,WMI shadow-copy delete) | [2025-akira-ransomware.md](examples/2025-akira-ransomware.md) |
| CISA AA23-352A | Play 勒索软件 | 2(工具 + 位于 `Public\Music` 中的勒索信) | [2025-play-ransomware.md](examples/2025-play-ransomware.md) |
| CISA AA25-071A | Medusa 勒索软件 | 2(通过 `fDenyTSConnections` 启用 RDP,netsh 3389) | [2025-medusa-ransomware.md](examples/2025-medusa-ransomware.md) |
**4 份公告 → 8 项经过测试、映射至 ATT&CK 的 Sigma 检测**,全部提交至
[`detections-as-code`](https://github.com/spencer333/detections-as-code)(项目 2)。
## 覆盖范围
将 [coverage-navigator-layer.json](coverage-navigator-layer.json) 导入
[ATT&CK Navigator](https://mitre-attack.github.io/attack-navigator/) (*Open Existing Layer → Upload*)
即可一目了然地查看此 pipeline 从原始情报转化为测试检测的每一项技术。
## 仓库结构
```
examples/ # one advisory → detections case study per file
*.md # the writeup (input, pipeline trace, honest limits, shipping rules)
*.yml # the T1-verified Sigma detections
```
检测成果毕业后会进入 `detections-as-code` 仓库(项目 2),这是覆盖范围的主干。
## 诚实声明
这些操作基于小型本地模型(通过 LM Studio 运行的 phi-4 / deepseek-r1)。它们只负责**起草**;不可信任其直接发布。每个示例都准确记录了模型表现不佳的地方以及
人工修复的内容 —— 因为在面试中无法为其辩护的检测,算不上一件合格的作品集展示。
标签:AI辅助, Sigma规则, 威胁情报, 安全运营, 开发者工具, 扫描框架, 目标导入, 自动化流水线, 逆向工具