
Referencia de ingeniería de detección que mapea clases de ataques de Windows, nube, contenedor, identidad e ICS a reglas Sigma, modelos de límites de confianza, inteligencia de controladores BYOVD y flujos de trabajo de Splunk.
Una biblioteca de ingeniería de defensa, consolidada. Clases de ataque, los patrones que las detectan, las reglas Sigma comprometidas y el modelo de límite de confianza de Windows, todo en un solo repositorio.
Este repositorio integra cuatro repositorios hermanos anteriores:
| Repositorio anterior | Integrado en | Qué contiene |
|---|---|---|
detection-engineering-patterns | patterns/ + METHODOLOGY.md | Patrones trabajados: clase de ataque a observable, fuente de datos y regla Sigma |
all-the-sigma-you-need | sigma/ | 3,141 reglas Sigma indexadas por técnica + táctica de MITRE ATT&CK |
windows-trust-boundary-blueprint | boundaries/ + TRUST-MODEL.md | Modelo de límite de confianza de Windows indexado por componente |
windows-driver-surface | drivers/ | Superficie de ataque de controladores fechada: 661 registros BYOVD/controladores vulnerables, HVCI + lista de bloqueo, mapa de detección |
splunk-cheatsheet | splunk/ | Referencia práctica de Splunk: SPL, detección/alertas, ES, patrones de investigación |
classes/ — navega por clase de ataque (la vista fusionada). Un archivo por clase
es la página de defensa de extremo a extremo (modelo hasta restauración). Los
recuentos de inventario viven en INDEX.md.patterns/ — patrones de metodología (p01–p11, p14–p34).CONTROL-MAP.md — superposición de mitigaciones ATT&CK / D3FEND / CIS / NIST.METHODOLOGY.md — el flujo de trabajo de desarrollo de detecciones.boundaries/ — documentación de límites de confianza de Windows (b01 servicios..b10
integridad de tokens).TRUST-MODEL.md — el modelo de síntesis de límites de confianza.drivers/ — la superficie de ataque de controladores: 661 registros de controladores fechados, catálogo
de CVEs BYOVD, HVCI + lista de bloqueo de controladores vulnerables, y el mapa de detección.Las clases de AD c14–c19 viven en ad/classes/ (Kerberos, DCSync, AD CS,
delegación, persistencia mediante ACL, coerción). Tabla completa con desglose de estado:
INDEX.md.
CONTINENTS.md, una técnica de
TECHNIQUE-INDEX.md o una clase de ataque de INDEX.md.classes/cN-*.md (o ad/classes/) para la página fusionada: acciones de
endurecimiento nombradas, prerrequisito de fuente de datos, IDs de Sigma para habilitar primero, caza,
aislamiento, desalojo, restauración y una prueba de laboratorio nombrada. classes/_TEMPLATE.md
es el contrato que toda clase debe cumplir.patterns/ para el esqueleto de observable / fuente de datos o a
sigma/ para el conjunto completo de reglas.TRUST-MODEL.md del continente y
(en Windows) boundaries/.drivers/: el catálogo de controladores fechados, los
CVEs BYOVD nombrados, HVCI + lista de bloqueo de controladores vulnerables y el mapa de detección.Referencia de ingeniería de defensa para sistemas que el lector posee o está autorizado a probar. De doble uso: combina la ofensiva (bibliotecas ofensivas hermanas) con la detección (esta). No se alojan payloads aquí más allá de las reglas de detección Sigma y la metodología de referencia.
Carta fundacional: una enciclopedia de defensa — lo inverso de HackTricks. Cada
continente declarado tiene un modelo de confianza y clases fusionadas que cumplen
classes/_TEMPLATE.md. Móvil/ICS/IA están dentro del alcance con notas honestas de
"sin corpus Sigma". Blockchain, esteganografía y tutoriales de desarrollo de exploits
quedan fuera del alcance. Consulta LIBRARY-GAPS.md para el mapa original de brechas.
PROVENANCE.md registra cada fuente y cómo se generó el corpus Sigma.
sigma/gen_bridge.py regenera el árbol indexado por técnicas a partir de un clon
fresco de SigmaHQ. gen_bridge.py en la raíz regenera los recuentos por clase.
splunk/ — la referencia de Splunk: fundamentos de SPL, detección y alertas,
Enterprise Security y patrones de investigación.sigma/ — el corpus Sigma completo, indexado por técnica y táctica de MITRE
ATT&CK (INDEX.md, TACTICS.md, DETECTION-GAPS.md).LIBRARY-GAPS.md — brechas de forma de la biblioteca frente a una enciclopedia de
defensa completa (la antítesis de HackTricks). Las brechas de recuento de reglas permanecen en
sigma/DETECTION-GAPS.md.CONTINENTS.md — plataforma → primitiva → página (la columna vertebral de HackTricks).TECHNIQUE-INDEX.md — técnica ATT&CK → clase fusionada.classes/_TEMPLATE.md — definición de "hecho" para una página de clase fusionada
(modelo, endurecer, detectar, cazar, aislar, engañar, desalojar, restaurar).ad/, linux/, macos/, identity/, cloud/, email/,
web/, network/, c2/, cicd/, mobile/, ics/, physical/,
ai/, telemetry/, hunts/) — modelos de confianza + índices de clases.| Clase | Ataque | Patrón | Directorios de técnicas Sigma | Reglas |
|---|
| c01 | Bypass de UAC | patterns/p01-uac-bypass.md | sigma/rules/t1548.002 | 56 |
| c02 | Carga de controlador BYOVD | patterns/p02-byovd-driver-load.md | sigma/rules/t1068, t1547.008 | 16 |
| c03 | Robo de LSASS / tokens | patterns/p03-token-theft-lsass.md | sigma/rules/t1003* | 185 |
| c04 | Abuso de servicios | patterns/p04-service-abuse.md | sigma/rules/t1543.003 | 38 |
| c05 | Persistencia en el registro | patterns/p05-registry-persistence.md | sigma/rules/t1547.001 | 31 |
| c06 | Proxy de binarios firmados (LOLBins) | patterns/p06-lolbins.md | sigma/rules/t1218* | 179 |
| c07 | PowerShell | patterns/p07-powershell.md | sigma/rules/t1059.001 | 180 |
| c08 | Deterioro de defensas | patterns/p08-defense-impairment.md | sigma/rules/t1685*, t1686.003 | 200 |
| c09 | Secuestro del orden de búsqueda de DLL | patterns/p09-dll-hijack.md | sigma/rules/t1574.001 | 80 |
| c10 | Ejecución / persistencia mediante WMI | patterns/p10-wmi-persistence.md | sigma/rules/t1047, t1546.003 | 58 |
| c11 | Tareas programadas | patterns/p11-scheduled-tasks.md | sigma/rules/t1053.005 | 31 |
| c12 | Suplantación de tokens | patterns/p03-token-theft-lsass.md | sigma/rules/t1134* | 23 |
| c13 | Print spooler | patterns/p02-byovd-driver-load.md | t1068 / t1547.010 / t1134.001 | dispersas |
| c20 | Movimiento lateral | patterns/p20-lateral-movement.md | t1021.002 .001 .006 .003, t1047 | 36+15+10+13+47 |
| c21 | Phishing / ejecución por usuario | patterns/p21-phishing.md | t1566.001, t1566, t1566.002, t1204.002 | 19+11+3+28 |
| c22 | Cuentas válidas | patterns/p22-valid-accounts.md | t1078, t1078.004 | 51+37 |
| c23 | Escalada de privilegios en Linux | patterns/p23-linux-privesc.md | t1548.001, t1548.003, t1053.003, t1543.002 | 1+1+6+2 |
| c24 | Escape de contenedores | patterns/p24-container-escape.md | t1611, t1609, t1552.007 | 2+3+4 |
| c25 | Plano de control en la nube | patterns/p25-cloud-control-plane.md | t1078.004, t1098 | 37+31 |
| c26 | Kubernetes | patterns/p26-kubernetes.md | t1611, t1609, t1552.007 | 20 archivos k8s |
| c27 | Web / webshell | patterns/p27-web-webshell.md | t1190, t1505.003 | 46+23 |
| c28 | C2 / túnel / exfiltración | patterns/p28-c2-tunnel-exfil.md | t1572, t1090, t1105 | 23+21+70 |
| c29 | CI/CD / cadena de suministro | patterns/p29-cicd-supply-chain.md | t1195* | escasa |
| c30 | Confianza en macOS | (fusionada en la clase) | t1553.001, t1547.015, t1569.001, t1543.001/.004 | 1+1+1+2+2 |
| c31 | Móvil / MDM | patterns/p31-mobile-mdm.md | Matriz móvil | sin Sigma |
| c32 | ICS / OT | patterns/p32-ics-ot.md | Matriz ICS | sin Sigma |
| c33 | Físico / firmware / inalámbrico | patterns/p33-physical-firmware-wireless.md | t1200, t1542.001, t1495 | 3+2+1 |
| c34 | Agentes de IA / MCP | patterns/p34-ai-agent-mcp.md | emergente | sin Sigma |
splunk/sigma/