
Une collection de notebooks Jupyter de chasse aux menaces et d'ingénierie de détection accompagnant la chaîne YouTube Weekly Purple Team. Chaque notebook fournit une logique de détection pour aider les professionnels de la sécurité à comprendre à la fois les techniques offensives et les stratégies défensives.
Une collection de cahiers Jupyter de threat hunting et d'ingénierie de détection accompagnant la chaîne YouTube Weekly Purple Team. Chaque cahier fournit une logique de détection pour aider les professionnels de la sécurité à comprendre à la fois les techniques offensives et les stratégies défensives.
Ces cahiers comblent le fossé entre les tactiques de l'équipe rouge et les défenses de l'équipe bleue. En comprenant comment fonctionnent les attaques, nous construisons de meilleures détections.
Chaque cahier est conçu pour :
Abonnez-vous à Weekly Purple Team pour des tutoriels vidéo de ces cahiers et plus de contenu en cybersécurité couvrant :
├── notebooks/
│ ├── credential-access/ # Kerberoasting, hash dumping, etc.
│ ├── defense-evasion/ # EDR bypass, log tampering, etc.
│ ├── initial-access/ # Phishing, exploitation, etc.
│ ├── lateral-movement/ # Pass-the-hash, RDP, etc.
│ ├── persistence/ # Scheduled tasks, registry, etc.
│ └── command-and-control/ # C2 traffic analysis, beacons, etc.
requirements.txt)# Cloner le dépôt
git clone https://github.com/YOUR_USERNAME/weekly-purple-team-notebooks.git
cd weekly-purple-team-notebooks
# Créer un environnement virtuel (recommandé)
python -m venv venv
source venv/bin/activate # Linux/Mac
# venv\Scripts\activate # Windows
# Installer les dépendances
pip install -r requirements.txt
# Lancer Jupyter
jupyter lab
Les requêtes de détection commenceront avec Elastic, d'autres plateformes peuvent être proposées :
Les contributions sont les bienvenues ! Que ce soit de nouveaux cahiers, des requêtes de détection ou des corrections de bugs :
git checkout -b feature/new-detection)git commit -m 'Add Kerberoasting detection for Splunk')git push origin feature/new-detection)Ces documents sont fournis à des fins éducatives et de test de sécurité autorisé uniquement. Les techniques démontrées ne doivent être utilisées que dans des environnements où vous avez une autorisation explicite. L'utilisation abusive de ces outils et techniques peut violer les lois et réglementations.
Obtenez toujours une autorisation appropriée avant de mener des évaluations de sécurité.
Apprenez à attaquer. Apprenez à défendre. Restez purple. 🟣
| Plateforme | Répertoire | Statut |
|---|
| Elastic 9.2 | queries/kql/ | ✅ Actif |
| Sigma (Universal) | queries/sigma/ | ✅ Actif |
| Cortex XSIAM | queries/xql/ | ❌ En cours |
| CrowdStrike NG-SIEM | queries/crowdstrike/ | ❌ En cours |