Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
deadair — Encuentra las reglas de detección en tu SIEM que están funcionando a ciegas | Kitploit
Herramientas/GitHubGitHub/big-comfy/deadair
Análisis de VulnerabilidadesAuditoría de ConfiguraciónAnálisis de Registros
GitHubbig-comfy/deadair

deadair

Encuentra las reglas de detección en tu SIEM que están funcionando a ciegas

Ver Repositorio
6183hace 23 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

deadair - SIEM detection coverage health

CI Release Go 1.26 License: Apache-2.0

deadair comprueba si las detecciones de SIEM habilitadas todavía disponen de la telemetría que necesitan.
Informa de datos ausentes o desactualizados, retrasos de ingesta e inconsistencias de esquema.

Se ejecuta localmente · Solo lectura · Sin agente · Sin envío de telemetría

Lee el análisis técnico · Destacado en Detection Engineering Weekly · Destacado en tl;dr sec #341

Un escaneo de Elastic que muestra entradas ausentes y desactualizadas, campos ausentes y eventos retrasados

Campos ausentes y eventos retrasados en un laboratorio de Elastic desechable. Abre la imagen para ver la grabación corta con controles de reproducción, o reprodúcela con make record-scan-lab.

Por qué deadair

Una regla puede estar habilitada, programada y sin errores después de que los datos que necesita hayan desaparecido. deadair lee el inventario de reglas activas, resuelve las entradas de cada regla usando la semántica nativa del backend y comprueba las fuentes concretas que hay detrás de ellas.

Detecta:

  • reglas cuyos selectores de índice, alias o flujo de datos no resuelven a nada;
  • reglas con selectores mixtos en las que una entrada declarada ha desaparecido mientras otra todavía resuelve;
  • reglas cuyas fuentes coincidentes están todas desactualizadas o vacías;
  • en Elastic, reglas que se ejecutan con campos declarados ausentes;
  • en Elastic y en reglas Sentinel Scheduled elegibles, una ventana ciega por retraso de ingesta;
  • en Sentinel, reglas cuyas fuentes conocidas usan un plan de tabla Basic o Auxiliary incompatible;
  • en Elastic y OpenSearch, telemetría saludable que ninguna detección habilitada lee.

deadair es compatible con Elastic Security, OpenSearch Security Analytics y Microsoft Sentinel.

Inicio rápido

Descarga un binario para macOS, Linux o Windows desde GitHub Releases, o instálalo con Go:

go install github.com/alephnull-sh/deadair/cmd/deadair@latest

Imprime la configuración de solo lectura para tu SIEM:

deadair setup elastic      # Elastic Security
deadair setup opensearch   # OpenSearch Security Analytics
deadair setup sentinel     # Microsoft Sentinel

Ejecuta una configuración, luego verifica y escanea:

deadair check   # verifica que la credencial puede escanear
deadair scan    # evalúa reglas activas y telemetría

Los códigos de salida son estables: 0 supera la puerta configurada, 1 significa hallazgos sujetos a la puerta y 2 significa que el escaneo falló.

Para investigar una fuente y sus detecciones consumidoras:

deadair scan --json-out report.json --html-out report.html
deadair inspect --source CommonSecurityLog report.json

Usa un nombre de fuente de tu informe. La guía de investigación también cubre fuentes individuales de Sentinel, mantenimiento y seguimiento de recuperación.

Cómo funciona

EtapaQué hace deadair
Inventariolee las detecciones habilitadas y las entradas que declaran
Resoluciónusa la resolución nativa de índices en Elastic y OpenSearch; en Sentinel, combina el análisis de KQL con evidencia de tablas, watchlists, funciones guardadas, ASIM y espacios de trabajo cruzados mapeados
Medicióncomprueba la frescura y la temporización de las fuentes, además del esquema y el almacenamiento donde el backend los admite
Informeemite terminal, JSON, HTML, agregados de flota y métricas de Prometheus con la evidencia detrás de cada veredicto

Sentinel sigue el mismo modelo de regla a fuente y añade watchlists literales, funciones guardadas, parsers ASIM, espacios de trabajo mapeados y linaje de tablas de resumen. También muestra cuándo una porción filtrada de una tabla compartida ha dejado de reportar o un pipeline de resumen se ha quedado atrás.

La guía de uso describe las reglas de evidencia, y el registro de validación documenta la cobertura de pruebas en vivo.

Un feed de firewall de Londres silencioso y su detección dependiente dentro de Sentinel CommonSecurityLog

Dos feeds de firewall comparten CommonSecurityLog. Uno se detiene; el otro sigue reportando. La grabación muestra los escaneos guardados de fallo y recuperación. Consulta el registro de validación para las condiciones del laboratorio.

deadair comprueba si la telemetría de una detección está presente y saludable. No valida la lógica de la regla ni demuestra que un ataque simulado dispare una alerta. Usa la validación estática de reglas y las pruebas de detección de extremo a extremo para esas tareas.

Hallazgos

Descargar herramienta