Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
detection-defense-library — Referencia de ingeniería de detección que mapea clases de ataques de Windows, nube, contenedor, identidad e ICS a reglas Sigma, modelos de límites de confianza, inteligencia de controladores BYOVD y flujos de trabajo de Splunk. | Kitploit
Herramientas/GitLabGitLab/wattocyber/detection-defense-library
Herramientas DefensivasSeguridad de ContenedoresAnálisis de VulnerabilidadesSeguridad SCADA/ICSSeguridad en la NubeSeguridad MóvilGestión de Identidad y Acceso (IAM)Detección de IntrusionesRecursos Curados

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Análisis de Registros
GitLabwattocyber/detection-defense-library

detection-defense-library

Referencia de ingeniería de detección que mapea clases de ataques de Windows, nube, contenedor, identidad e ICS a reglas Sigma, modelos de límites de confianza, inteligencia de controladores BYOVD y flujos de trabajo de Splunk.

Ver RepositorioSitio web
hace 22h 4mAún no revisado

Biblioteca de Defensa contra Detección

Una biblioteca de ingeniería de defensa, consolidada. Clases de ataque, los patrones que las detectan, las reglas Sigma comprometidas y el modelo de límite de confianza de Windows, todo en un solo repositorio.

Este repositorio integra cuatro repositorios hermanos anteriores:

Repositorio anteriorIntegrado enQué contiene
detection-engineering-patternspatterns/ + METHODOLOGY.mdPatrones trabajados: clase de ataque a observable, fuente de datos y regla Sigma
all-the-sigma-you-needsigma/3,141 reglas Sigma indexadas por técnica + táctica de MITRE ATT&CK
windows-trust-boundary-blueprintboundaries/ + TRUST-MODEL.mdModelo de límite de confianza de Windows indexado por componente
windows-driver-surfacedrivers/Superficie de ataque de controladores fechada: 661 registros BYOVD/controladores vulnerables, HVCI + lista de bloqueo, mapa de detección
splunk-cheatsheetsplunk/Referencia práctica de Splunk: SPL, detección/alertas, ES, patrones de investigación

Estructura

  • classes/ — navega por clase de ataque (la vista fusionada). Un archivo por clase es la página de defensa de extremo a extremo (modelo hasta restauración). Los recuentos de inventario viven en INDEX.md.
  • patterns/ — patrones de metodología (p01–p11, p14–p34).
  • CONTROL-MAP.md — superposición de mitigaciones ATT&CK / D3FEND / CIS / NIST.
  • METHODOLOGY.md — el flujo de trabajo de desarrollo de detecciones.
  • boundaries/ — documentación de límites de confianza de Windows (b01 servicios..b10 integridad de tokens).
  • TRUST-MODEL.md — el modelo de síntesis de límites de confianza.
  • drivers/ — la superficie de ataque de controladores: 661 registros de controladores fechados, catálogo de CVEs BYOVD, HVCI + lista de bloqueo de controladores vulnerables, y el mapa de detección.

Navegar por clase de ataque

Las clases de AD c14–c19 viven en ad/classes/ (Kerberos, DCSync, AD CS, delegación, persistencia mediante ACL, coerción). Tabla completa con desglose de estado: INDEX.md.

Cómo usar

  1. Elige un continente de CONTINENTS.md, una técnica de TECHNIQUE-INDEX.md o una clase de ataque de INDEX.md.
  2. Abre classes/cN-*.md (o ad/classes/) para la página fusionada: acciones de endurecimiento nombradas, prerrequisito de fuente de datos, IDs de Sigma para habilitar primero, caza, aislamiento, desalojo, restauración y una prueba de laboratorio nombrada. classes/_TEMPLATE.md es el contrato que toda clase debe cumplir.
  3. Salta a patterns/ para el esqueleto de observable / fuente de datos o a sigma/ para el conjunto completo de reglas.
  4. Para la vista a nivel de sistema, lee el TRUST-MODEL.md del continente y (en Windows) boundaries/.
  5. Para profundizar en controladores/BYOVD, usa drivers/: el catálogo de controladores fechados, los CVEs BYOVD nombrados, HVCI + lista de bloqueo de controladores vulnerables y el mapa de detección.
  6. Para profundizar en SIEM/lógica de detección, usa : fundamentos de SPL, alertas, Enterprise Security y patrones de investigación (un objetivo de despliegue habitual para las reglas Sigma en ).

Alcance

Referencia de ingeniería de defensa para sistemas que el lector posee o está autorizado a probar. De doble uso: combina la ofensiva (bibliotecas ofensivas hermanas) con la detección (esta). No se alojan payloads aquí más allá de las reglas de detección Sigma y la metodología de referencia.

Carta fundacional: una enciclopedia de defensa — lo inverso de HackTricks. Cada continente declarado tiene un modelo de confianza y clases fusionadas que cumplen classes/_TEMPLATE.md. Móvil/ICS/IA están dentro del alcance con notas honestas de "sin corpus Sigma". Blockchain, esteganografía y tutoriales de desarrollo de exploits quedan fuera del alcance. Consulta LIBRARY-GAPS.md para el mapa original de brechas.

Procedencia y mantenimiento

PROVENANCE.md registra cada fuente y cómo se generó el corpus Sigma. sigma/gen_bridge.py regenera el árbol indexado por técnicas a partir de un clon fresco de SigmaHQ. gen_bridge.py en la raíz regenera los recuentos por clase.

Descargar herramienta
  • splunk/ — la referencia de Splunk: fundamentos de SPL, detección y alertas, Enterprise Security y patrones de investigación.
  • sigma/ — el corpus Sigma completo, indexado por técnica y táctica de MITRE ATT&CK (INDEX.md, TACTICS.md, DETECTION-GAPS.md).
  • LIBRARY-GAPS.md — brechas de forma de la biblioteca frente a una enciclopedia de defensa completa (la antítesis de HackTricks). Las brechas de recuento de reglas permanecen en sigma/DETECTION-GAPS.md.
  • CONTINENTS.md — plataforma → primitiva → página (la columna vertebral de HackTricks).
  • TECHNIQUE-INDEX.md — técnica ATT&CK → clase fusionada.
  • classes/_TEMPLATE.md — definición de "hecho" para una página de clase fusionada (modelo, endurecer, detectar, cazar, aislar, engañar, desalojar, restaurar).
  • Continentes (ad/, linux/, macos/, identity/, cloud/, email/, web/, network/, c2/, cicd/, mobile/, ics/, physical/, ai/, telemetry/, hunts/) — modelos de confianza + índices de clases.
  • ClaseAtaquePatrónDirectorios de técnicas SigmaReglas
    c01Bypass de UACpatterns/p01-uac-bypass.mdsigma/rules/t1548.00256
    c02Carga de controlador BYOVDpatterns/p02-byovd-driver-load.mdsigma/rules/t1068, t1547.00816
    c03Robo de LSASS / tokenspatterns/p03-token-theft-lsass.mdsigma/rules/t1003*185
    c04Abuso de serviciospatterns/p04-service-abuse.mdsigma/rules/t1543.00338
    c05Persistencia en el registropatterns/p05-registry-persistence.mdsigma/rules/t1547.00131
    c06Proxy de binarios firmados (LOLBins)patterns/p06-lolbins.mdsigma/rules/t1218*179
    c07PowerShellpatterns/p07-powershell.mdsigma/rules/t1059.001180
    c08Deterioro de defensaspatterns/p08-defense-impairment.mdsigma/rules/t1685*, t1686.003200
    c09Secuestro del orden de búsqueda de DLLpatterns/p09-dll-hijack.mdsigma/rules/t1574.00180
    c10Ejecución / persistencia mediante WMIpatterns/p10-wmi-persistence.mdsigma/rules/t1047, t1546.00358
    c11Tareas programadaspatterns/p11-scheduled-tasks.mdsigma/rules/t1053.00531
    c12Suplantación de tokenspatterns/p03-token-theft-lsass.mdsigma/rules/t1134*23
    c13Print spoolerpatterns/p02-byovd-driver-load.mdt1068 / t1547.010 / t1134.001dispersas
    c20Movimiento lateralpatterns/p20-lateral-movement.mdt1021.002 .001 .006 .003, t104736+15+10+13+47
    c21Phishing / ejecución por usuariopatterns/p21-phishing.mdt1566.001, t1566, t1566.002, t1204.00219+11+3+28
    c22Cuentas válidaspatterns/p22-valid-accounts.mdt1078, t1078.00451+37
    c23Escalada de privilegios en Linuxpatterns/p23-linux-privesc.mdt1548.001, t1548.003, t1053.003, t1543.0021+1+6+2
    c24Escape de contenedorespatterns/p24-container-escape.mdt1611, t1609, t1552.0072+3+4
    c25Plano de control en la nubepatterns/p25-cloud-control-plane.mdt1078.004, t109837+31
    c26Kubernetespatterns/p26-kubernetes.mdt1611, t1609, t1552.00720 archivos k8s
    c27Web / webshellpatterns/p27-web-webshell.mdt1190, t1505.00346+23
    c28C2 / túnel / exfiltraciónpatterns/p28-c2-tunnel-exfil.mdt1572, t1090, t110523+21+70
    c29CI/CD / cadena de suministropatterns/p29-cicd-supply-chain.mdt1195*escasa
    c30Confianza en macOS(fusionada en la clase)t1553.001, t1547.015, t1569.001, t1543.001/.0041+1+1+2+2
    c31Móvil / MDMpatterns/p31-mobile-mdm.mdMatriz móvilsin Sigma
    c32ICS / OTpatterns/p32-ics-ot.mdMatriz ICSsin Sigma
    c33Físico / firmware / inalámbricopatterns/p33-physical-firmware-wireless.mdt1200, t1542.001, t14953+2+1
    c34Agentes de IA / MCPpatterns/p34-ai-agent-mcp.mdemergentesin Sigma
    splunk/
    sigma/