
مرجع هندسة الكشف يربط فئات الهجمات على ويندوز والسحابة والحاويات والهوية وأنظمة التحكم الصناعية (ICS) بقواعد Sigma، ونماذج حدود الثقة، واستخبارات برامج تشغيل BYOVD، وسير عمل Splunk.
مكتبة واحدة لهندسة الدفاع، مجمّعة. فئات الهجوم، والأنماط التي تكشفها، وقواعد Sigma المُودَعة في المستودع، ونموذج حدود الثقة في ويندوز، كل ذلك في مستودع واحد.
يضمّ هذا المستودع أربعة مستودعات شقيقة سابقة:
| المستودع السابق | اندمج في | ما يحتويه |
|---|---|---|
detection-engineering-patterns | patterns/ + METHODOLOGY.md | أنماط مُنجزة: من فئة الهجوم إلى المؤشّر الملاحظ، ومصدر البيانات، وقاعدة Sigma |
all-the-sigma-you-need | sigma/ | 3,141 قاعدة Sigma مفهرسة حسب تقنية + تكتيك MITRE ATT&CK |
windows-trust-boundary-blueprint | boundaries/ + TRUST-MODEL.md | نموذج حدود الثقة في ويندوز مفهرس حسب المكوّنات |
windows-driver-surface | drivers/ | سطح هجوم برامج التشغيل المؤرّخ: 661 سجلاً لبرامج تشغيل BYOVD/هشّة، وHVCI + قائمة الحظر، وخريطة الكشف |
splunk-cheatsheet | splunk/ | مرجع Splunk عملي: SPL، والكشف/التنبيه، وES، وأنماط التحقيق |
classes/ — تصفّح حسب فئة الهجوم (العرض المدمج). ملف واحد لكل فئة هو صفحة الدفاع المتكاملة (من النموذج حتى الاستعادة). توجد أعداد الجرد في INDEX.md.patterns/ — أنماط المنهجية (p01–p11, p14–p34).CONTROL-MAP.md — تراكب تخفيفات ATT&CK / D3FEND / CIS / NIST.METHODOLOGY.md — سير عمل تطوير الكشف.boundaries/ — وثائق حدود الثقة في ويندوز (b01 الخدمات..b10 سلامة الرموز).TRUST-MODEL.md — نموذج تركيب حدود الثقة.drivers/ — سطح هجوم برامج التشغيل: 661 سجلاً مؤرّخاً لبرامج التشغيل، وكتالوج BYOVD CVE، وقائمة حظر HVCI + برامج التشغيل الهشّة، وخريطة الكشف.splunk/ — مرجع Splunk: أساسيات SPL، والكشف والتنبيه، وEnterprise Security، وأنماط التحقيق.فئات AD c14–c19 موجودة تحت ad/classes/ (Kerberos، DCSync، AD CS، التفويض، ثبات ACL، الإكراه). الجدول الكامل مع تقسيمات الحالة: INDEX.md.
CONTINENTS.md أو تقنية من TECHNIQUE-INDEX.md، أو فئة هجوم من INDEX.md.classes/cN-*.md (أو ad/classes/) لصفحة الفئة المدمجة: تحصين مسمّى، ومتطلب مسبق لمصدر البيانات، ومعرّفات Sigma للتفعيل أولاً، وصيد، وعزل، وإخلاء، واستعادة، واختبار معملي مسمّى. classes/_TEMPLATE.md هو العقد الذي يجب أن تستوفيه كل فئة.patterns/ للهيكل العظمي للمؤشّرات / مصادر البيانات أو إلى sigma/ لمجموعة القواعد الكاملة.TRUST-MODEL.md الخاص بالقارة و (على ويندوز) boundaries/.drivers/: كتالوج برامج التشغيل المؤرّخة، وثغرات BYOVD CVE المسمّاة، وقائمة حظر HVCI + برامج التشغيل الهشّة، وخريطة الكشف.splunk/: أساسيات SPL، والتنبيه، وEnterprise Security، وأنماط التحقيق (هدف نشر شائع لقواعد Sigma في ).مرجع هندسة دفاعية للأنظمة التي يملكها القارئ أو مخوّل لاختبارها. ثنائية الاستخدام: اقرن الجانب الهجومي (مكتبات هجومية شقيقة) بجانب الكشف (هذه المكتبة). لا تُستضاف هنا أي حمولات سوى قواعد كشف Sigma والمنهجية المرجعية.
الميثاق: موسوعة دفاع — عكس HackTricks. كل قارة تدّعي المكتبة تغطيتها لديها نموذج ثقة وفئات مدمجة تستوفي classes/_TEMPLATE.md. الأجهزة المحمولة/ICS/الذكاء الاصطناعي ضمن النطاق مع ملاحظات صريحة "لا توجد مجموعة قواعد Sigma". تبقى دروس البلوك تشين، والإخفاء (stego)، وتطوير الاستغلال خارج النطاق. انظر LIBRARY-GAPS.md لخريطة الفجوات الأصلية.
يسجّل PROVENANCE.md كل مصدر وكيفية توليد مجموعة قواعد Sigma. يعيد sigma/gen_bridge.py توليد الشجرة المفهرسة حسب التقنيات من استنساخ محدّث لـ SigmaHQ. يعيد gen_bridge.py في الجذر توليد الأعداد لكل فئة.
sigma/ — مجموعة قواعد Sigma الكاملة، مفهرسة حسب تقنية وتكتيك MITRE ATT&CK (INDEX.md, TACTICS.md, DETECTION-GAPS.md).LIBRARY-GAPS.md — فجوات شكل المكتبة مقابل موسوعة دفاع كاملة (نقيض HackTricks). تبقى فجوات عدد القواعد في sigma/DETECTION-GAPS.md.CONTINENTS.md — منصة ← بدائية ← صفحة (العمود الفقري لـ HackTricks).TECHNIQUE-INDEX.md — تقنية ATT&CK ← فئة مدمجة.classes/_TEMPLATE.md — تعريف الإنجاز لصفحة فئة مدمجة (نموذج، تحصين، كشف، صيد، عزل، خداع، إخلاء، استعادة).ad/, linux/, macos/, identity/, cloud/, email/, web/, network/, c2/, cicd/, mobile/, ics/, physical/, ai/, telemetry/, hunts/) — نماذج الثقة + فهارس الفئات.| الفئة | الهجوم | النمط | مجلدات تقنيات Sigma | القواعد |
|---|
| c01 | تجاوز UAC | patterns/p01-uac-bypass.md | sigma/rules/t1548.002 | 56 |
| c02 | تحميل برنامج تشغيل BYOVD | patterns/p02-byovd-driver-load.md | sigma/rules/t1068, t1547.008 | 16 |
| c03 | سرقة LSASS / الرموز | patterns/p03-token-theft-lsass.md | sigma/rules/t1003* | 185 |
| c04 | إساءة استخدام الخدمات | patterns/p04-service-abuse.md | sigma/rules/t1543.003 | 38 |
| c05 | الثبات عبر السجل (Registry) | patterns/p05-registry-persistence.md | sigma/rules/t1547.001 | 31 |
| c06 | الوكيل عبر الثنائيات الموقّعة (LOLBins) | patterns/p06-lolbins.md | sigma/rules/t1218* | 179 |
| c07 | PowerShell | patterns/p07-powershell.md | sigma/rules/t1059.001 | 180 |
| c08 | إعاقة الدفاعات | patterns/p08-defense-impairment.md | sigma/rules/t1685*, t1686.003 | 200 |
| c09 | اختطاف ترتيب البحث في DLL | patterns/p09-dll-hijack.md | sigma/rules/t1574.001 | 80 |
| c10 | تنفيذ WMI / الثبات عبره | patterns/p10-wmi-persistence.md | sigma/rules/t1047, t1546.003 | 58 |
| c11 | المهام المجدولة | patterns/p11-scheduled-tasks.md | sigma/rules/t1053.005 | 31 |
| c12 | انتحال الرموز | patterns/p03-token-theft-lsass.md | sigma/rules/t1134* | 23 |
| c13 | Print Spooler | patterns/p02-byovd-driver-load.md | t1068 / t1547.010 / t1134.001 | متفرّقة |
| c20 | الحركة الجانبية | patterns/p20-lateral-movement.md | t1021.002 .001 .006 .003, t1047 | 36+15+10+13+47 |
| c21 | التصيّد / تنفيذ المستخدم | patterns/p21-phishing.md | t1566.001, t1566, t1566.002, t1204.002 | 19+11+3+28 |
| c22 | الحسابات الصالحة | patterns/p22-valid-accounts.md | t1078, t1078.004 | 51+37 |
| c23 | تصعيد الامتيازات في Linux | patterns/p23-linux-privesc.md | t1548.001, t1548.003, t1053.003, t1543.002 | 1+1+6+2 |
| c24 | الهروب من الحاوية | patterns/p24-container-escape.md | t1611, t1609, t1552.007 | 2+3+4 |
| c25 | مستوى التحكم في السحابة | patterns/p25-cloud-control-plane.md | t1078.004, t1098 | 37+31 |
| c26 | Kubernetes | patterns/p26-kubernetes.md | t1611, t1609, t1552.007 | 20 ملف k8s |
| c27 | الويب / webshell | patterns/p27-web-webshell.md | t1190, t1505.003 | 46+23 |
| c28 | C2 / نفق / تسريب | patterns/p28-c2-tunnel-exfil.md | t1572, t1090, t1105 | 23+21+70 |
| c29 | CI/CD / سلسلة التوريد | patterns/p29-cicd-supply-chain.md | t1195* | ضئيل |
| c30 | الثقة في macOS | (مدمج في الفئة) | t1553.001, t1547.015, t1569.001, t1543.001/.004 | 1+1+1+2+2 |
| c31 | الأجهزة المحمولة / MDM | patterns/p31-mobile-mdm.md | مصفوفة الأجهزة المحمولة | لا توجد قواعد Sigma |
| c32 | ICS / OT | patterns/p32-ics-ot.md | مصفوفة ICS | لا توجد قواعد Sigma |
| c33 | المادي / البرامج الثابتة / اللاسلكي | patterns/p33-physical-firmware-wireless.md | t1200, t1542.001, t1495 | 3+2+1 |
| c34 | وكلاء الذكاء الاصطناعي / MCP | patterns/p34-ai-agent-mcp.md | ناشئة | لا توجد قواعد Sigma |
sigma/