
Una colección de cuadernos Jupyter de caza de amenazas e ingeniería de detección que acompañan al canal de YouTube Weekly Purple Team. Cada cuaderno proporciona lógica de detección para ayudar a los profesionales de seguridad a comprender tanto las técnicas ofensivas como las estrategias defensivas.
Una colección de cuadernos Jupyter de caza de amenazas e ingeniería de detección que acompañan al canal de YouTube Weekly Purple Team. Cada cuaderno proporciona lógica de detección para ayudar a los profesionales de seguridad a comprender tanto las técnicas ofensivas como las estrategias defensivas.
Estos cuadernos cierran la brecha entre las tácticas del equipo rojo y las defensas del equipo azul. Al comprender cómo funcionan los ataques, construimos mejores detecciones.
Cada cuaderno está diseñado para:
Suscríbete a Weekly Purple Team para ver tutoriales en video de estos cuadernos y más contenido de ciberseguridad que cubre:
├── notebooks/
│ ├── credential-access/ # Kerberoasting, hash dumping, etc.
│ ├── defense-evasion/ # EDR bypass, log tampering, etc.
│ ├── initial-access/ # Phishing, exploitation, etc.
│ ├── lateral-movement/ # Pass-the-hash, RDP, etc.
│ ├── persistence/ # Scheduled tasks, registry, etc.
│ └── command-and-control/ # C2 traffic analysis, beacons, etc.
requirements.txt)# Clonar el repositorio
git clone https://github.com/YOUR_USERNAME/weekly-purple-team-notebooks.git
cd weekly-purple-team-notebooks
# Crear entorno virtual (recomendado)
python -m venv venv
source venv/bin/activate # Linux/Mac
# venv\Scripts\activate # Windows
# Instalar dependencias
pip install -r requirements.txt
# Iniciar Jupyter
jupyter lab
Las consultas de detección comenzarán con Elastic; se pueden agregar otras plataformas:
¡Las contribuciones son bienvenidas! Ya sea nuevos cuadernos, consultas de detección o correcciones de errores:
git checkout -b feature/new-detection)git commit -m 'Add Kerberoasting detection for Splunk')git push origin feature/new-detection)Estos materiales se proporcionan únicamente con fines educativos y de pruebas de seguridad autorizadas. Las técnicas demostradas solo deben usarse en entornos donde tenga permiso explícito. El mal uso de estas herramientas y técnicas puede violar leyes y regulaciones.
Siempre obtenga la autorización adecuada antes de realizar evaluaciones de seguridad.
Aprende a atacar. Aprende a defender. Mantente púrpura. 🟣
| Plataforma | Directorio | Estado |
|---|
| Elastic 9.2 | queries/kql/ | ✅ Activo |
| Sigma (Universal) | queries/sigma/ | ✅ Activo |
| Cortex XSIAM | queries/xql/ | ❌ En proceso |
| CrowdStrike NG-SIEM | queries/crowdstrike/ | ❌ En proceso |