Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Adversarial-Detection-Engineering-Framework — Un framework et une taxonomie pour identifier, classer et raisonner sur les bogues de logique de détection dans les règles SIEM, EDR et XDR, avec des exemples concrets et des contournements réels. | Kitploit
Outils
/
GitHubGitHub
/adversarial-detection-engineering
/adversarial-detection-engineering-framework
Outils DéfensifsAnalyse des VulnérabilitésÉvasion IDS/IPSTests d'IntrusionRenseignement sur les MenacesApprentissage et ÉducationRed TeamingRéponse aux IncidentsRessources OrganiséesAnalyse de Journaux
GitHubadversarial-detection-engineering/adversarial-detection-engineering-framework

Adversarial-Detection-Engineering-Framework

Un framework et une taxonomie pour identifier, classer et raisonner sur les bogues de logique de détection dans les règles SIEM, EDR et XDR, avec des exemples concrets et des contournements réels.

Voir le dépôt
598il y a 5 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Framework ADE (Adversarial Detection Engineering)

Author GitHub Last Commit GitHub License

Prenez de l'avance sur les faux négatifs en comprenant comment la logique de détection échoue avant que les acteurs malveillants ne l'exploitent.

Consultez le site web : https://adeframework.org/

Qu'est-ce que l'ADE ?

L'Adversarial Detection Engineering (ADE) est la discipline qui consiste à raisonner sur les faux négatifs dans les règles de détection. Le framework ADE fournit une formalisation open-source moderne des bugs de logique de détection – les décalages entre ce qu'une règle de détection a l'intention de détecter et ce qu'elle détecte réellement.

L'avantage de l'ADE

Au lieu d'attendre des faux négatifs réels, les ingénieurs en détection peuvent se demander de manière proactive :

"Quelles variations feraient en sorte que la logique de détection de cette règle manque ce qu'elle était censée détecter ?"

Ce raisonnement adversarial reflète la façon dont les acteurs malveillants peuvent exploiter les faiblesses de la logique de détection.

Fonctionnalités clés

  • ✅ Identifier les bugs de logique de détection reproductibles et les mapper aux catégories ADE formelles
  • ✅ Intégrer le modèle mental d'un attaquant dans la conception et la révision de la logique de détection
  • ✅ Exposer les faiblesses structurelles des règles utilisées pour les chasses ou les outils MDR en production (SIEM, XDR, EDR)
  • ✅ Équiper les équipes de sécurité d'une intelligence actionnable sur les bugs de logique de détection
  • ✅ Prendre de l'avance sur les faux négatifs avant que les acteurs malveillants ne les découvrent et les exploitent

Objectif de l'ADE

L'objectif de l'ADE n'est pas d'exiger la perfection dans la conception, même si c'est un idéal – mais de sensibiliser et de suivre les limitations, même intentionnelles :

  • L'ADE ne consiste pas à exiger des règles de détection parfaites ; il s'agit de rendre visible le risque de faux négatifs.
  • De nombreuses règles contiennent intentionnellement des limitations dues au périmètre, à la qualité du signal ou à des contraintes opérationnelles, et celles-ci peuvent toujours être mappées aux types de bugs ADE sans être « erronées ».
  • L'ADE fournit un moyen partagé de documenter, accepter, atténuer ou compenser ces risques dans un ensemble de règles, plutôt que de juger chaque règle individuellement.

Lien entre ADE et les expositions de logique de détection (DLE)

  • L'ADE fournit une taxonomie canonique et des classes de bugs pour les bugs de logique de détection.
  • DLE fournit une liste reconnue de contournements divulgués publiquement avec des correspondances ADE.

Démarrage rapide

Nouveau dans l'ADE ? Commencez ici :

  1. Introduction – Comprenez ce qu'est l'ADE et pourquoi c'est important
  2. Concepts fondamentaux – Apprenez la terminologie de base
  3. Guide de démarrage rapide – Appliquez l'ADE à votre première règle de détection
  4. Test de probabilité de bug – Liste de contrôle rapide pour évaluer les bugs dans les règles

Prêt à approfondir ?

  • Théorie des bugs de logique de détection – Fondements formels
  • Aperçu de la taxonomie – Toutes les catégories de bugs
  • Exemples – Exemples concrets

Taxonomie des bugs de logique de détection ADE

Le framework identifie 4 catégories principales et 13 sous-catégories de bugs de logique de détection :

root@kitploit:~
🌳 ADE1 – Reformatage dans les actions
    ├─ ADE1-01 Manipulation de sous-chaîne
    └─ ADE1-02 Asymétrie de normalisation

🌳 ADE2 – Omission d'alternatives
    ├─ ADE2-01 Méthode/Binaire
    ├─ ADE2-02 Versioning
    ├─ ADE2-03 Emplacements
    └─ ADE2-04 Types de fichiers

🌳 ADE3 – Développement du contexte
    ├─ ADE3-01 Clonage de processus
    ├─ ADE3-02 Détournement d'agrégation
    ├─ ADE3-03 Chronométrage et planification
    └─ ADE3-04 Fragmentation d'événements

🌳 ADE4 – Manipulation de la logique
    ├─ ADE4-01 Inversion de porte
    ├─ ADE4-02 Inversion de conjonction
    └─ ADE4-03 Expression incorrecte

→ Explorer la taxonomie complète

Ce que le framework fournit

1. Théorie des bugs de logique de détection

Définitions formelles et fondement théorique :

  • Ce qui constitue un bug de logique de détection
  • Comment les bugs créent des faux négatifs
  • Relation entre le périmètre et la logique de détection
  • Concept de contournement de règle

2. Taxonomie formelle des bugs

Classification complète avec une terminologie claire :

  • 4 catégories principales
  • 13 sous-catégories détaillées
  • Système d'étiquetage cohérent (ADE1-01, ADE2-01, etc.)
  • Correspondance avec les règles de détection réelles

3. Exemples concrets

Exemples concrets issus d'ensembles de règles de production :

  • Règles de détection Sigma
  • Analytiques Microsoft Sentinel
  • Règles SIEM et EDR Elastic Security

Catégories d'exemples :

  • Exemples ADE1 – Contournements par manipulation de chaînes
  • Exemples ADE2 – Alternatives omises
  • Exemples ADE3 – Développement du contexte
  • Exemples ADE4 – Manipulation de la logique

4. Outils pratiques

  • Test de probabilité de bug – Liste de contrôle rapide de pré-analyse
  • Guide de démarrage rapide – Processus d'application étape par étape

Comment l'ADE complète les frameworks existants

L'ADE s'intègre et améliore les pratiques existantes d'ingénierie de détection :

FrameworkAxeIntégration ADE
MITRE ATT&CKTechniques et tactiques d'attaqueL'ADE explique pourquoi la détection échoue pour les techniques ATT&CK
MITRE CARRéférentiel d'analytiques de détectionL'ADE fournit une taxonomie des bugs pour les analytiques CAR
Cycle de vie de l'ingénierie de détectionPhases du workflow d'ingénierieL'ADE est le framework de raisonnement pour la phase d'amélioration
Sigma/YARA/KQLSyntaxe et formatage des règlesL'ADE analyse les bugs de logique sémantique dans tous les langages de requête

Valeur unique de l'ADE : Classification formelle au niveau logique des causes de faux négatifs

Mainteneurs

  • Nikolas Bielski – Auteur du framework et mainteneur principal
  • Daniel Koifman – Co-mainteneur

Contribuer

Nous accueillons les contributions ! Les domaines de développement actif incluent :

Priorité élevée

  • Développement d'analyseur statique – Outils pour analyser les règles de détection à la recherche de bugs de logique potentiels

    • Conçu pour les pipelines CI/CD Detection-as-Code
    • Support d'intégration IDE
  • Expansion du référentiel de bugs – Collection organisée de bugs identifiés

    • Analyse de règles multiplateformes
    • Évaluation d'ensembles de règles de fournisseurs
    • Contournements soumis par la communauté

Contributions générales

  • Améliorations de la documentation
  • Nouveaux exemples provenant de fournisseurs/plateformes supplémentaires
  • Affinement de la taxonomie basé sur les techniques émergentes
  • Cadres de test et outils de validation

→ Voir CONTRIBUTING.md pour les détails

Cas d'utilisation

Pour les ingénieurs en détection

  1. Révision avant déploiement – Appliquez la taxonomie ADE avant de déployer de nouvelles règles
  2. Amélioration systématique – Auditez les règles existantes à l'aide du test de probabilité de bug
  3. Documentation – Enregistrez les limitations connues lorsque les bugs ne peuvent pas être corrigés immédiatement
  4. Priorisation – Concentrez les efforts sur les bugs à haute sévérité

Pour les chercheurs en sécurité

  1. Formaliser les contournements – Mappez les évasions découvertes aux catégories ADE
  2. Contribuer aux découvertes – Étendez la taxonomie avec de nouvelles classes de bugs
  3. Analyse des fournisseurs – Évaluez objectivement les capacités de détection

Pour les équipes rouges

  1. Tests réalistes – Utilisez l'ADE pour tester les capacités de détection de l'équipe bleue
  2. Retour d'information actionnable – Fournissez un renseignement structuré sur les contournements
  3. Scénarios de formation – Développez des exercices d'évasion de détection

Pour les SOC/chasseurs de menaces

  1. Analyse des causes racines – Comprenez pourquoi les attaques n'ont pas été détectées
  2. Évaluation de la couverture – Identifiez les lacunes dans la surveillance
  3. Évaluation des fournisseurs – Testez les outils par rapport à la taxonomie ADE

Feuille de route

Développements prévus :

  • 🔨 Outillage d'analyse statique – Détection automatisée de bugs pour CI/CD
  • 📚 Référentiel de bugs étendu – Collection communautaire

Licence

CaractéristiqueValeur
Basée surLicence MIT
DistributionOui
ModificationOui
Usage privéOui
Usage commercialOui
ResponsabilitéNon
GarantieNon
Mention de licence et droit d'auteurOui
Attribution de l'auteurRequise

Avis de non-responsabilité

⚠️ Important : Ce framework est destiné uniquement à la recherche défensive en sécurité, à l'ingénierie de détection et à l'évaluation des risques. Son but est d'aider les défenseurs à identifier, raisonner et corriger les faiblesses de la logique de détection et des systèmes de surveillance de sécurité.

Les utilisateurs sont seuls responsables de veiller à ce que leur utilisation soit conforme à toutes les lois, réglementations et exigences d'autorisation applicables. Les auteurs et collaborateurs déclinent toute responsabilité en cas d'utilisation abusive, de dommages ou de préjudices résultant de l'utilisation de ce framework.

Autorisation requise : Obtenez toujours une autorisation écrite explicite avant de tester des détections, systèmes ou contrôles en dehors des environnements que vous possédez ou gérez.

Divulgation responsable : Les exemples sont fournis avec des considérations de divulgation responsable. Les règles de détection et le contenu de surveillance sont généralement exclus du champ des programmes de divulgation de vulnérabilités des fournisseurs et des programmes de bug bounty.

Aucune garantie : Ce framework est fourni « en l'état », sans garantie d'aucune sorte, expresse ou implicite.

Contact

  • GitHub Issues : Signaler des bugs ou demander des fonctionnalités
  • LinkedIn : Nikolas Bielski | Daniel Koifman
Télécharger l’outil