
Praktische Analyse gängiger APT-Angriffstechniken, mit Fokus darauf, wie sie in Logs auftauchen und wie Verteidiger sie realistisch erkennen können.
Dieses Repository dokumentiert praxisnahe Erkennungsforschung basierend auf Labortests, Loganalysen und realen SOC-Workflows.
Der Fokus liegt darauf, wie Angreifertechniken tatsächlich in Logs erscheinen, welche Erkennungslogik in der Praxis funktioniert, was fehlschlägt und wo Fehlalarme entstehen. Alle Inhalte sind aus defensiver Perspektive für Analysten und Detection Engineers verfasst.
Dies ist keine offensive Toolnutzung oder Exploit-Entwicklung.
Analyse- und Erkennungsnotizen zu DLL-Hijacking- und Side-Loading-Aktivitäten auf Windows-Systemen.
Behandelte Themen:
Häufig identifizierte False Positives:
Der Schwerpunkt liegt darauf, erwartetes Anwendungsverhalten von Aktivitäten zu trennen, die tatsächlich eine Untersuchung erfordern.
Forschung darüber, wie kodierte PowerShell-Befehle in Logs erscheinen und wie Angreifer einfache Erkennungen umgehen.
Enthält:
Alle Tests werden mit realistischer Telemetrie durchgeführt, nicht mit idealen Unternehmensumgebungen.
Effektive Erkennung hat selten mit einzelnen Indikatoren zu tun.
Dieses Repository konzentriert sich auf:
Leitfrage: Würde diese Erkennung in einer echten SOC-Umgebung überleben?
Interesse an der Zusammenarbeit mit Teams zu:
Wenn Sie an schwierigen Erkennungsproblemen arbeiten, lassen Sie uns sprechen.
Wenn Sie dieses Repository nützlich finden oder etwas daraus lernen, ziehen Sie in Betracht, ihm einen Stern zu geben.
Es hilft, die Forschung zu mehr Analysten zu bringen und fördert die weitere Arbeit.
GitHub
https://github.com/Manishrawat21
LinkedIn
https://www.linkedin.com/in/manishrawat-soc/
Medium
Erkennungsberichte und laborbasierte Forschung
Alle Abfragen und Erkennungslogiken sind Ausgangspunkte und sollten an Ihre Umgebung angepasst werden.
Dieses Repository entwickelt sich weiter, wenn neue Erkennungsforschung hinzugefügt wird.