Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
deadair — Encuentra las reglas de detección en tu SIEM que están funcionando a ciegas | Kitploit
Herramientas/GitHubGitHub/big-comfy/deadair
Análisis de VulnerabilidadesAuditoría de ConfiguraciónAnálisis de Registros
GitHubbig-comfy/deadair

deadair

Encuentra las reglas de detección en tu SIEM que están funcionando a ciegas

Ver Repositorio
6hace 4 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

deadair: salud de la cobertura de detección SIEM

CI Release Go 1.26 License: Apache-2.0

Salud de detección SIEM de código abierto.
Encuentra detecciones habilitadas que están ciegas porque su telemetría falta, está obsoleta, llega tarde o es incompatible con el esquema.

Se ejecuta localmente · Solo lectura · Sin agente · Sin carga de telemetría

Lee el informe técnico · Destacado en Detection Engineering Weekly

escaneo de deadair de un laboratorio Elastic desechable que muestra detecciones muertas y deterioradas

Escaneo real de un laboratorio Elastic desechable con telemetría deliberadamente faltante, obsoleta, tardía y sin usar. Reprodúcelo con make record-scan-lab.

Por qué deadair

Una regla puede estar habilitada, programada y sin errores mientras los datos que necesita han desaparecido. deadair lee el inventario de reglas en vivo, resuelve las entradas de cada regla usando la semántica nativa del backend y comprueba las fuentes concretas que hay detrás de ellas.

Detecta:

  • reglas cuyos selectores de índice, alias o flujo de datos no resuelven a nada;
  • reglas cuyas fuentes coincidentes están todas obsoletas o vacías;
  • reglas que se ejecutan con campos faltantes o una ventana ciega por retraso de ingesta;
  • telemetría sana que ninguna detección habilitada lee.

deadair actualmente funciona con Elastic Security y OpenSearch Security Analytics.

Inicio rápido

Descarga un binario para macOS, Linux o Windows desde GitHub Releases, o instala con Go:

root@kitploit:~
go install github.com/alephnull-sh/deadair/cmd/deadair@latest

Conecta una credencial SIEM de solo lectura:

root@kitploit:~
deadair setup elastic   # print the least-privilege setup
deadair check           # verify the credential can scan
deadair scan            # assess live rules and telemetry

Los códigos de salida son estables: 0 es saludable, 1 significa hallazgos y 2 significa que el escaneo falló.

Cómo funciona

EtapaQué hace deadair
Inventariolee las detecciones habilitadas y las entradas que declaran
Resoluciónpide a Elastic u OpenSearch que resuelvan patrones de índice, alias, flujos de datos, selectores y entradas remotas

deadair demuestra si los prerrequisitos observables de telemetría de una detección están presentes y son saludables. No demuestra que la lógica de la regla sea correcta ni que un ataque simulado produzca una alerta. Combínalo con validación estática de reglas y pruebas de detección de extremo a extremo para esas capas.

Hallazgos

Cada veredicto se limita a lo que la credencial configurada puede ver. Los informes JSON incluyen las expresiones configuradas, las fuentes resueltas, el método de resolución, el estado de la evaluación, los metadatos del backend y la evidencia de capacidad. Consulta la guía de uso para ver ejemplos resueltos y clasificación de hallazgos.

Conecta un SIEM

Elastic:

root@kitploit:~
export DEADAIR_ES_URL=https://es.example.internal:9200
export DEADAIR_KIBANA_URL=https://kibana.example.internal:5601
export DEADAIR_API_KEY=<read-only-api-key>

deadair check
deadair scan --json-out report.json --html-out report.html

OpenSearch:

root@kitploit:~
export DEADAIR_BACKEND=opensearch
export DEADAIR_OPENSEARCH_URL=https://opensearch.example.internal:9200
export DEADAIR_OPENSEARCH_USERNAME=deadair
export DEADAIR_OPENSEARCH_PASSWORD=<password>

deadair check
deadair scan

Usa los roles de privilegios mínimos documentados para Elastic o OpenSearch. El conjunto de integraciones de confianza también demuestra que los intentos de escritura realizados con esas credenciales son rechazados.

CI, flotas y monitoreo

root@kitploit:~
# Gate a candidate rule against live source availability.
deadair scan --rule new-rule.json

# Fail only on new regressions between reports.
deadair diff yesterday.json today.json

# Scan multiple SIEM instances from one process.
deadair scan --fleet fleet.json

# Export cached scan results as Prometheus metrics.
deadair serve --interval 5m

scan --rule aísla la regla candidata del trabajo pendiente no relacionado. diff funciona con informes redactados de forma determinista. La configuración de flotas hace referencia a los secretos mediante variables de entorno en lugar de almacenar valores secretos.

compuerta de regla candidata de deadair seguida de un diff de informes

Una compuerta de regla candidata y un diff de informes contra una pila Elastic desechable.

Consulta comportamiento de la compuerta de CI, implementación de flotas y MSSP y los ejemplos de Prometheus para patrones de producción.

Backends probados

El flujo de trabajo de integración actualmente prueba estas versiones exactas:

BackendVersiones exactas en CI en vivo
Elastic Security8.19.19, 9.4.4
OpenSearch Security Analytics2.19.6, 3.7.0

Otras versiones pueden funcionar, pero no están cubiertas por la matriz de CI actual.

Modelo de seguridad

  • Todo el acceso al backend es de solo lectura; las pruebas de integración de confianza demuestran que las credenciales documentadas no pueden escribir.
  • Los informes, HTML, archivos de estado y salida de flotas se escriben con 0600 en sistemas POSIX.
  • Las credenciales pueden provenir de variables de entorno o archivos, evitando secretos en los argumentos del proceso.
  • --redact reemplaza los nombres de inquilino, regla, fuente, patrón y campo con resúmenes estables.
  • El exportador se vincula a loopback por defecto.
  • deadair no tiene comportamiento de llamada a casa ni telemetría de uso.

Trata los informes como artefactos confidenciales del SOC: identifican detecciones ciegas, nombres de fuentes, brechas de esquema y recopilación sin usar.

Documentación

  • Guía de uso — primeros escaneos, evidencia de informes, hallazgos, compuertas de CI, estado y flotas
  • Validación y dogfooding — qué está demostrado y qué aún necesita evidencia de campo
  • Arquitectura — contrato del backend, modelo de datos, propiedades de seguridad y límites
  • Buenas prácticas — orden de implementación, contexto de alertas y enrutamiento
  • Guía MSSP — secretos, redacción, retención, dimensionamiento y manejo de fallos de inquilinos
  • Detecciones que se ejecutan pero no pueden ver — el problema y una simulación reproducible

Contribuciones

Los informes de errores, accesorios saneados, casos de corrección, documentación y propuestas de backend son bienvenidos. Comienza con CONTRIBUTING.md y usa la plantilla de RFC de backend para el trabajo de adaptadores.

Licencia

Apache-2.0.

Descargar herramienta
Medicióncomprueba el recuento de documentos, el evento más reciente, el almacenamiento, los mapeos de campos, el historial de esquemas y el retraso de ingesta
Informeemite métricas de terminal, JSON, HTML, resúmenes de flota y Prometheus con la evidencia detrás de cada veredicto
HallazgoSignificadoPrimera comprobación
sin fuente coincidenteninguna de las entradas de la regla resuelve a un índice o flujo de datos visiblecambios de patrón, integraciones faltantes y alcance de la credencial
todas las fuentes obsoletas o vacíascada fuente resuelta no es utilizable en este momentocadencia de la fuente y ruta de ingesta
campos faltanteslos campos declarados están ausentes de todos los mapeos de fuentes coincidentescambios de parser, paquete y mapeo
ventana ciega por retrasoel retraso de ingesta medido supera el margen de retroceso de la reglaintervalo de la regla, retroceso, anulación de marca de tiempo y retraso del pipeline
degradación de la fuenteuna fuente está obsoleta, vacía, con bajo volumen o con desviación de esquemahistorial de la fuente y mantenimiento esperado
telemetría sin usarse están almacenando datos pero ninguna detección local habilitada resuelve hacia ellosreglas deshabilitadas y recopilación intencional