songagona2017-ops/detection-engineering-lab
GitHub: songagona2017-ops/detection-engineering-lab
一个映射到 MITRE ATT&CK 框架的检测规则集合,提供 Sigma、Splunk SPL、Sentinel KQL 三种格式以及示例日志和分发指南,帮助安全团队在多平台 SIEM 中快速部署和验证检测逻辑。
Stars: 0 | Forks: 0
# 检测工程实验室
这是一个**映射到 [MITRE ATT&CK](https://attack.mitre.org/) 框架的检测规则**集合,使用
与供应商无关的 [Sigma](https://github.com/SigmaHQ/sigma) 编写,并翻译为 **Splunk (SPL)** 和
**Microsoft Sentinel / Defender (KQL)**。
每个规则都包含:
- 它检测的 **ATT&CK 技术**以及所需的日志源,
- 可运行的 **Sigma** 规则(可跨 SIEM 移植),
- **Splunk SPL** 和 **Sentinel KQL** 翻译版本,
- 触发该规则的**示例日志**(以便对其进行测试/演示),
- **误报说明**和**分发处理指南** —— 这是区分普通分析师和告警的关键部分。
## 覆盖范围
| # | 技术 | ATT&CK ID | 战术 | 日志源 | 规则 |
|---|-----------|-----------|--------|------------|------|
| 1 | 密码暴力破解 / 喷射 | [T1110](https://attack.mitre.org/techniques/T1110/) | 凭据访问 | Windows Security (4625/4624) | [rules/T1110_bruteforce](rules/T1110_bruteforce) |
| 2 | 恶意 PowerShell(编码 / 下载载体) | [T1059.001](https://attack.mitre.org/techniques/T1059/001/) | 执行 | Windows PowerShell (4104) | [rules/T1059.001_malicious_powershell](rules/T1059.001_malicious_powershell) |
| 3 | 新建账户并被添加到特权组 | [T1136.001](https://attack.mitre.org/techniques/T1136/001/) | 持久化 / 提权 | Windows Security (4720/4732) | [rules/T1136.001_privileged_account](rules/T1136.001_privileged_account) |
查看完整的 [MITRE 覆盖矩阵](mitre_coverage.md)。
## 如何使用
**Sigma → 你的 SIEM。** 使用官方的 [sigma-cli](https://github.com/SigmaHQ/sigma-cli) 转换任何规则:
```
pip install sigma-cli
sigma convert -t splunk rules/T1110_bruteforce/sigma.yml
sigma convert -t kusto rules/T1110_bruteforce/sigma.yml # Sentinel/Defender
```
每个文件夹中的 `splunk.spl` 和 `sentinel.kql` 文件是针对该输出进行手动调优的版本
(调整了阈值和字段映射以贴近真实场景)。
**测试它。** 每个规则文件夹都有 `sample_logs.json` —— 即应该触发告警的精确事件。
将它们接入你的实验室 SIEM(参见 [Home SOC Lab](../home-soc-lab) 仓库)以进行端到端验证。
## 我遵循的检测工程原则
1. **映射到 ATT&CK**,以便让覆盖盲区一目了然,而不是靠猜测。
2. **为信号调优** —— 每个规则都包含阈值和误报说明;无法进行分发处理的告警就是噪音。
3. **可移植优先** —— 先编写 Sigma,然后再进行转换,这样检测逻辑就不会被锁定在单一供应商上。
4. **测试驱动** —— 每个规则都有一个能证明它会触发的示例。
标签:AMSI绕过, OpenCanary, Sentinel KQL, Sigma规则, Splunk SPL, 威胁检测, 安全运营, 扫描框架, 目标导入