
Análisis práctico de técnicas comunes de ataque APT, centrado en cómo aparecen en los registros y cómo los defensores pueden detectarlas de manera realista.
Este repositorio documenta investigación práctica de detección basada en pruebas de laboratorio, análisis de registros y flujos de trabajo reales de SOC.
El enfoque está en cómo las técnicas de los atacantes aparecen realmente en los registros, qué lógica de detección funciona en la práctica, qué falla y dónde se introducen falsos positivos. Todo el contenido está escrito desde una perspectiva defensiva para analistas e ingenieros de detección.
Esto no es herramientas ofensivas ni desarrollo de exploits.
Notas de análisis y detección para actividad de secuestro de DLL y carga lateral en sistemas Windows.
Temas cubiertos:
Falsos positivos comunes identificados:
El énfasis está en separar el comportamiento esperado de la aplicación de la actividad que realmente merece investigación.
Investigación sobre cómo aparecen los comandos PowerShell codificados en los registros y cómo los atacantes evitan detecciones simples.
Incluye:
Todas las pruebas se realizan con telemetría realista en lugar de configuraciones empresariales ideales.
La detección efectiva rara vez se trata de indicadores únicos.
Este repositorio se centra en:
Pregunta guía: ¿Sobreviviría esta detección en un entorno SOC real?
Interesado en trabajar con equipos en:
Si estás resolviendo problemas difíciles de detección, hablemos.
Si encuentras útil este repositorio o aprendes algo de él, considera darle una estrella.
Ayuda a que la investigación llegue a más analistas y fomenta el trabajo continuo.
GitHub
https://github.com/Manishrawat21
LinkedIn
https://www.linkedin.com/in/manishrawat-soc/
Medium
Artículos de detección e investigación basada en laboratorio
Todas las consultas y la lógica de detección son puntos de partida y deben adaptarse a tu entorno.
Este repositorio evoluciona a medida que se añade nueva investigación de detección.