Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Adversarial-Detection-Engineering-Framework — Un marco y una taxonomía para identificar, clasificar y razonar sobre errores de lógica de detección en reglas de SIEM, EDR y XDR, con ejemplos concretos y bypasses del mundo real. | Kitploit
Herramientas/GitHubGitHub/adversarial-detection-engineering/adversarial-detection-engineering-framework
Herramientas DefensivasAnálisis de VulnerabilidadesEvasión de IDS/IPSPruebas de PenetraciónInteligencia de AmenazasAprendizaje y EducaciónRed TeamingRespuesta a IncidentesRecursos Curados
Análisis de Registros
GitHubadversarial-detection-engineering/adversarial-detection-engineering-framework

Adversarial-Detection-Engineering-Framework

Un marco y una taxonomía para identificar, clasificar y razonar sobre errores de lógica de detección en reglas de SIEM, EDR y XDR, con ejemplos concretos y bypasses del mundo real.

Ver Repositorio
5984hace 6 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Framework de Ingeniería de Detección Adversaria (ADE)

Author GitHub Last Commit GitHub License

Adelántese a los Falsos Negativos comprendiendo cómo falla la lógica de detección antes de que los actores de amenazas la abusen.

Visite el sitio web: https://adeframework.org/

¿Qué es ADE?

La Ingeniería de Detección Adversaria (ADE) es la disciplina de razonar sobre los Falsos Negativos en las reglas de detección. El Framework ADE proporciona una formalización moderna de código abierto de los Errores de Lógica de Detección - desajustes entre lo que una regla de detección pretende detectar y lo que realmente detecta.

La Ventaja de ADE

En lugar de esperar Falsos Negativos del mundo real, los ingenieros de detección pueden preguntar de manera proactiva:

"¿Qué variaciones harían que la lógica de detección de esta regla no detecte lo que se pretendía capturar?"

Esta línea de razonamiento adversario refleja cómo los actores de amenazas pueden abusar de las debilidades en la lógica de detección.

Características Clave

  • ✅ Identificar errores de lógica de detección reproducibles y mapearlos a categorías ADE formales
  • ✅ Incorporar el modelo mental de un atacante en cómo se diseñan y revisan las reglas de detección
  • ✅ Exponer debilidades estructurales en reglas utilizadas para búsquedas o herramientas MDR en producción (SIEM, XDR, EDR)
  • ✅ Equipar a los equipos de seguridad con inteligencia procesable sobre errores de lógica de detección
  • ✅ Adelantarse a los Falsos Negativos antes de que los actores de amenazas los descubran y exploten

Propósito de ADE

El propósito de ADE no es forzar la perfección en el diseño, aunque ese sea un objetivo ideal - sino crear conciencia y rastrear limitaciones, incluso si son intencionales:

  • ADE no se trata de exigir reglas de detección perfectas; se trata de hacer visible el riesgo de falsos negativos.
  • Muchas reglas contienen limitaciones intencionales debido al alcance, la calidad de la señal o restricciones operativas, y estas aún pueden mapearse a tipos de errores ADE sin ser "incorrectas".
  • ADE proporciona una forma compartida de documentar, aceptar, mitigar o compensar esos riesgos en un conjunto de reglas, en lugar de juzgar reglas individuales de forma aislada.

Enlace de ADE a las Exposiciones de Lógica de Detección (DLE)

  • ADE proporciona una taxonomía canónica y clases de errores para los errores de lógica de detección.
  • DLE proporciona una lista reconocida de bypasses divulgados públicamente con mapeos ADE.

Inicio Rápido

¿Nuevo en ADE? Comience aquí:

  1. Introducción - Comprenda qué es ADE y por qué es importante
  2. Conceptos Clave - Aprenda la terminología fundamental
  3. Guía de Inicio Rápido - Aplique ADE a su primera regla de detección
  4. Prueba de Probabilidad de Errores - Lista de verificación rápida para evaluar reglas en busca de errores

¿Listo para profundizar?

  • Teoría de Errores de Lógica de Detección - Fundamentos formales
  • Resumen de Taxonomía - Todas las categorías de errores
  • Ejemplos - Ejemplos del mundo real

Taxonomía de Errores de Lógica de Detección de ADE

El framework identifica 4 categorías principales y 13 subcategorías de errores de lógica de detección:

root@kitploit:~
🌳 ADE1 – Reformateo en Acciones
    ├─ ADE1-01 Manipulación de Subcadenas
    └─ ADE1-02 Asimetría de Normalización

🌳 ADE2 – Omitir Alternativas
    ├─ ADE2-01 Método/Binario
    ├─ ADE2-02 Versionado
    ├─ ADE2-03 Ubicaciones
    └─ ADE2-04 Tipos de Archivo

🌳 ADE3 – Desarrollo de Contexto
    ├─ ADE3-01 Clonación de Procesos
    ├─ ADE3-02 Secuestro de Agregación
    ├─ ADE3-03 Temporización y Programación
    └─ ADE3-04 Fragmentación de Eventos

🌳 ADE4 – Manipulación de Lógica
    ├─ ADE4-01 Inversión de Puerta
    ├─ ADE4-02 Inversión de Conjunción
    └─ ADE4-03 Expresión Incorrecta

→ Explore la Taxonomía Completa

Lo Que Proporciona el Framework

1. Teoría de los Errores de Lógica de Detección

Definiciones formales y fundamento teórico:

  • Qué constituye un error de lógica de detección
  • Cómo los errores crean Falsos Negativos
  • Relación entre alcance y lógica de detección
  • Concepto de Bypasses de Reglas

2. Taxonomía Formal de Errores

Clasificación completa con terminología clara:

  • 4 categorías principales
  • 13 subcategorías detalladas
  • Sistema de etiquetado consistente (ADE1-01, ADE2-01, etc.)
  • Mapeo a reglas de detección del mundo real

3. Ejemplos del Mundo Real

Ejemplos concretos de conjuntos de reglas en producción:

  • Sigma reglas de detección
  • Microsoft Sentinel análisis
  • Elastic Security reglas SIEM y EDR

Categorías de Ejemplo:

  • Ejemplos ADE1 - Bypasses de manipulación de cadenas
  • Ejemplos ADE2 - Alternativas omitidas
  • Ejemplos ADE3 - Desarrollo de contexto
  • Ejemplos ADE4 - Manipulación de lógica

4. Herramientas Prácticas

  • Prueba de Probabilidad de Errores - Lista de verificación de preanálisis rápida
  • Guía de Inicio Rápido - Proceso de aplicación paso a paso

Cómo ADE Complementa los Frameworks Existentes

ADE se integra y mejora las prácticas existentes de ingeniería de detección:

FrameworkEnfoqueIntegración ADE
MITRE ATT&CKTécnicas y tácticas de ataqueADE explica por qué falla la detección para técnicas ATT&CK
MITRE CARRepositorio de análisis de detecciónADE proporciona taxonomía de errores para análisis CAR
Detection Engineering LifecycleFases del flujo de trabajo de ingenieríaADE es el marco de razonamiento para la Fase de Mejora
Sigma/YARA/KQLSintaxis y formato de reglasADE analiza errores de lógica semántica en todos los lenguajes de consulta

Valor único de ADE: Clasificación formal a nivel de lógica de las causas de Falsos Negativos

Mantenedores

  • Nikolas Bielski - Autor del framework y mantenedor principal
  • Daniel Koifman - Co-mantenedor

Contribuir

¡Damos la bienvenida a las contribuciones! Las áreas de desarrollo activo incluyen:

Alta Prioridad

  • Desarrollo de Analizador Estático - Herramientas para analizar reglas de detección en busca de posibles errores de lógica

    • Diseñado para pipelines CI/CD de Detección como Código
    • Soporte de integración con IDE
  • Expansión del Repositorio de Errores - Colección curada de errores identificados

    • Análisis de reglas multiplataforma
    • Evaluación de conjuntos de reglas de proveedores
    • Bypasses enviados por la comunidad

Contribuciones Generales

  • Mejoras en la documentación
  • Nuevos ejemplos de proveedores/plataformas adicionales
  • Refinamiento de la taxonomía basado en técnicas emergentes
  • Marcos de prueba y herramientas de validación

Consulte CONTRIBUTING.md para más detalles →

Casos de Uso

Para Ingenieros de Detección

  1. Revisión previa al despliegue - Aplique la taxonomía ADE antes de implementar nuevas reglas
  2. Mejora sistemática - Audite las reglas existentes usando la Prueba de Probabilidad de Errores
  3. Documentación - Registre las limitaciones conocidas cuando los errores no se puedan corregir de inmediato
  4. Priorización - Enfoque los esfuerzos en errores de alta gravedad

Para Investigadores de Seguridad

  1. Formalizar bypasses - Mapee las evasiones descubiertas a categorías ADE
  2. Contribuir descubrimientos - Expanda la taxonomía con nuevas clases de errores
  3. Análisis de proveedores - Evalúe objetivamente las capacidades de detección

Para Equipos Rojos

  1. Pruebas realistas - Use ADE para probar las capacidades de detección del equipo azul
  2. Retroalimentación procesable - Proporcione inteligencia estructurada de bypass
  3. Escenarios de entrenamiento - Desarrolle ejercicios de evasión de detección

Para SOC/Cazadores de Amenazas

  1. Análisis de causa raíz - Comprenda por qué no se detectaron los ataques
  2. Evaluación de cobertura - Identifique brechas en la monitorización
  3. Evaluación de proveedores - Pruebe las herramientas contra la taxonomía ADE

Hoja de Ruta

Desarrollos planificados:

  • 🔨 Herramientas de Análisis Estático - Detección automatizada de errores para CI/CD
  • 📚 Repositorio de Errores Ampliado - Colección impulsada por la comunidad

Licencia

CaracterísticaValor
Basado enlicencia MIT
DistribuciónSí
ModificaciónSí
Uso PrivadoSí
Uso ComercialSí
ResponsabilidadNo
GarantíaNo
Aviso de Licencia y Derechos de AutorSí
Atribución del AutorRequerida

Descargo de Responsabilidad

⚠️ Importante: Este framework está destinado únicamente a la investigación de seguridad defensiva, la ingeniería de detección y la evaluación de riesgos. Su propósito es ayudar a los defensores a identificar, razonar y remediar debilidades en la lógica de detección y los sistemas de monitoreo de seguridad.

Los usuarios son los únicos responsables de asegurar que su uso cumpla con todas las leyes, regulaciones y requisitos de autorización aplicables. Los autores y colaboradores no asumen ninguna responsabilidad por el mal uso, daño o perjuicio resultante del uso de este framework.

Autorización Requerida: Siempre obtenga autorización explícita por escrito antes de probar detecciones, sistemas o controles fuera de los entornos que posee u opera.

Divulgación Responsable: Los ejemplos se proporcionan con consideraciones de divulgación responsable. Las reglas de detección y el contenido de monitoreo generalmente están fuera del alcance de la divulgación de vulnerabilidades de proveedores y los programas de recompensas por errores.

Sin Garantía: Este framework se proporciona "tal cual", sin garantía de ningún tipo, expresa o implícita.

Contacto

  • GitHub Issues: Reportar errores o solicitar características
  • LinkedIn: Nikolas Bielski | Daniel Koifman
Descargar herramienta