Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
home_SOC_suite — Une suite SOC personnelle Windows construite en PowerShell — surveille les connexions réseau, l'utilisation des ressources, les tâches planifiées et les événements d'alimentation avec classification de sévérité et détection de base. | Kitploit
Outils/GitHubGitHub/nate-ryan-7690/home_soc_suite
Outils DéfensifsCartographie RéseauAnalyse ForensiqueDétection d'IntrusionApprentissage et ÉducationRéponse aux IncidentsAnalyse DNSDétection d'AnomaliesAnalyse de Journaux

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Labs et Pratique
GitHubnate-ryan-7690/home_soc_suite

home_SOC_suite

Une suite SOC personnelle Windows construite en PowerShell — surveille les connexions réseau, l'utilisation des ressources, les tâches planifiées et les événements d'alimentation avec classification de sévérité et détection de base.

Voir le dépôt
1il y a 2 moisPas encore vérifié

Suite SOC personnelle — Night's Watch

Un centre des opérations de sécurité (SOC) personnel construit de toutes pièces lors d'un programme de reconversion en Anwendungsentwicklung. Cette suite surveille un poste Windows pour détecter les anomalies réseau, les pics de ressources, l'exécution de processus, les modifications du registre, l'activité du journal des événements de sécurité, les changements de tâches planifiées, les requêtes DNS et les événements d'alimentation — enregistrant le tout dans des fichiers structurés pour une analyse hebdomadaire et une corrélation via un moteur Python.

Tableau de bord SOC Night's Watch — suite complète en fonctionnement

Tableau de bord Flask monopage. Les 12 collecteurs + moteur de corrélation actifs, moniteur de ressources en direct, flux de connexions sortantes, tuiles d'événements de collecteur et alertes du moteur en continu.


Contexte

Construit comme un projet d'apprentissage pratique en parallèle d'une reconversion formelle en informatique, cette suite applique des concepts SOC réels — collecte de référence, détection d'anomalies, classification de sévérité, agrégation de logs et corrélation multi-sources — à une machine Windows personnelle. Le processus de conception était hostile dès le départ : chaque phase a été testée sous contrainte contre une analyse d'équipe rouge avant la construction de la suivante, avec 48 règles de corrélation définies à partir de ces résultats guidant l'architecture du moteur Python.


Feuille de route

Le développement est suivi dans roadmap.md — état actuel, plans de la phase 9 du moteur forensique, et objectifs de durcissement à long terme.


Configuration du tableau de bord

Le tableau de bord fonctionne comme un serveur Flask et nécessite une élévation d'Administrateur pour la détection des processus de collecteur. Créez un raccourci après le clonage :

  1. Clic droit sur le Bureau → Nouveau → Raccourci
  2. Définir l'emplacement sur : ``` pwsh.exe -ExecutionPolicy Bypass -WindowStyle Minimized -File "C:\path\to\SOC\Dashboard\Launch_Dashboard.ps1"
    root@kitploit:~

Remplacez C:\path\to\SOC par votre chemin d'installation réel. 3. Nommez-le : SOC Dashboard 4. Faites un clic droit sur le raccourci → Propriétés → Avancé → cochez Exécuter en tant qu'administrateur 5. Cliquez sur OK

Le raccourci démarre Flask, attend qu'il soit prêt, puis ouvre le navigateur automatiquement. Si Flask est déjà en cours d'exécution, il ignore le démarrage et ouvre le navigateur directement. Les points de statut s'afficheront en gris si le raccourci est exécuté sans élévation Administrateur.


Cycle de vie du tableau de bord

Le tableau de bord impose une séquence de démarrage/arrêt propre afin que les vérifications de l'Auditeur (contrôle d'intégrité du matin, validation de la chaîne de hachage du soir) s'exécutent toujours dans l'ordre.

1. Pré-démarrage — Suite non démarrée

Tableau de bord avant le début de la journée

Tous les battements de cœur des collecteurs sont rouges (fichiers de santé manquants ou arrêtés). Le bouton Arrêter le tableau de bord est masqué — le tableau de bord n'autorisera pas l'arrêt tant que la fin de journée n'aura pas été exécutée.

2. Début de journée — Suite en cours d'exécution

Suite en cours de démarrage après le début de journée

Le début de journée exécute la vérification matinale de l'Auditeur (vérification des journaux SHA256, validation de la chaîne de hachage des archives) et lance les 12 collecteurs ainsi que le moteur de corrélation. Les battements de cœur deviennent verts au fur et à mesure que chaque collecteur signale.

3. Fin de journée — Exécution de l'Auditeur du soir

Séquence de fin de journée en cours

La fin de journée arrête tous les collecteurs en séquence et exécute la vérification du soir de l'Auditeur. Les points des collecteurs restent verts pendant que la séquence s'exécute ; la ligne de statut affiche Exécution de l'Auditeur du soir…

4. Post-arrêt — Fermeture sécurisée

Après la fin de journée — Bouton Arrêter le tableau de bord visible

Une fois l'audit du soir terminé, tous les points des collecteurs passent au rouge, la ligne de statut indique Audit du soir terminé. Arrêt sécurisé., et le bouton Arrêter le tableau de bord apparaît — cliquer dessus termine proprement le processus Flask.

Gros plan sur l'état d'arrêt

L'onglet du navigateur doit être fermé manuellement (les navigateurs n'exposent pas d'API de fermeture aux processus externes).


Alertes en direct

Les tuiles d'événements des collecteurs affichent les événements les plus récents avec leur niveau de sévérité par source. Le flux d'alertes du moteur diffuse en temps réel les résultats corrélés du moteur Python, avec le numéro de la règle, le score de confiance, la chaîne de preuves complète et le hachage SHA256 de la preuve.

Tuiles d'événements des collecteurs et flux d'alertes du moteur

Exemple : Règle 35 (Lecture brute de disque) déclenchée sur powershell.exe ouvrant un handle brut vers \Device\HarddiskVolume3, et Règle 31 (Anomalie de chargement DLL) signalant des DLL de Defender chargées depuis un chemin accessible en écriture par l'utilisateur. Les deux avec provenance complète du processus et hachages de fichiers.


Architecture

La suite suit une architecture à trois couches :

Couche de collecte — Collecteurs PowerShell qui s'exécutent en continu en arrière-plan, chacun surveillant une source de données spécifique et écrivant des entrées de journal structurées avec niveau de sévérité. Tous nécessitent une élévation Administrateur.

Couche d'analyse — Scripts analystes PowerShell qui analysent les journaux collectés et génèrent des rapports de synthèse hebdomadaires. Exécutés en tant qu'utilisateur standard.

Moteur de corrélation (Phase 7 — terminée) — Moteur Python qui ingère tous les journaux des collecteurs, normalise les événements vers un schéma commun, et exécute une corrélation basée sur des règles et des scores de risque sur tous les flux de données. Trois programmes :


Scripts

Collecteurs

Analystes


Règles de corrélation

Définies par analyse d'équipe rouge en plusieurs rounds (voir Documentation). Mises en œuvre en Phase 7.


Système de sévérité

Tous les collecteurs utilisent un système de sévérité cohérent à quatre niveaux :


Structure des journaux

Tous les journaux suivent un format cohérent pour la compatibilité avec l'analyseur Python :``` [yyyy-MM-dd HH:mm:ss] [SEVERITY] Event details

root@kitploit:~
**Structure du dépôt :**```
home_SOC_suite/
├── Analysts/           — PowerShell analyst scripts
├── Collectors/         — PowerShell collector scripts
├── Dashboard/          — Flask single-page SOC dashboard (Phase 8)
│   ├── app.py              — Flask server, all routes, process detection, DB reads
│   ├── Launch_Dashboard.ps1 — Launcher: checks if Flask running, starts it, opens browser
│   ├── templates/
│   │   └── index.html      — Single-page dashboard layout
│   └── static/
│       ├── style.css       — Dark terminal aesthetic, severity colours, bar graph tiers
│       └── dashboard.js    — All polling, Start Day / End Day sequence, session alert counter
├── Engine/             — Python correlation engine
│   ├── engine.py           — Main loop and orchestration
│   ├── log_parser.py       — Collector log ingestion
│   ├── normalizer.py       — Event normalisation to canonical schema
│   ├── correlator.py       — Correlation rules engine
│   ├── alert_manager.py    — Alert deduplication, flood detection, log writing
│   ├── db.py               — SQLite operations (batch ingest, query, retention)
│   ├── health_db.py        — Heartbeat SQLite store (collector_status, heartbeats tables)
│   ├── config.py           — All thresholds and time windows in one place
│   ├── test_parser.py      — Log parser test suite (7 tests)
│   ├── test_normalizer.py  — Normaliser test suite (32 tests)
│   └── test_correlator.py  — Correlator test suite (135 tests)
└── Documentation/      — Research documents, red team analysis, and dashboard screenshots

Généré à l'exécution (non suivi dans le dépôt):``` Logs/ — Active collector log files │ └── Archives/ — 7-day rotated log archives Reports/ — Weekly analyst report output Config/ — Baseline JSON files and Sysmon config Engine/hocsoc.db — SQLite operational database Engine/hocsoc_health.db — Heartbeat and collector status store (engine correlation use only)

root@kitploit:~
---

## Langues de système d'exploitation prises en charge

Steward détecte automatiquement le chemin de compteur de performance CPU correct pour les
langues de système d'exploitation suivantes :

| Langue | Chemin du compteur |
|---|---|
| Anglais | \Process(*)\% Processor Time |
| Allemand | \Prozess(*)\Prozessorzeit (%) |
| Français | \Processus(*)\% temps processeur |
| Espagnol | \Proceso(*)\% de tiempo de procesador |
| Italien | \Processo(*)\% Tempo processore |
| Portugais | \Processo(*)\% de Tempo do Processador |
| Russe | \Процесс(*)\% загруженности процессора |
| Chinois (simplifié) | \Process(*)\% Processor Time (généralement anglais) |

Pour ajouter la prise en charge d'une autre langue, ajoutez le chemin de compteur localisé au
tableau `$PathsToTry` dans la fonction `Get-WorkingCounterPath` de `Steward.ps1`.

---

## Documentation & Recherche

Le dossier `Documentation/` contient l'intégralité du dossier de recherche et de planification qui a
guidé la conception de cette suite. La suite a été construite de manière adversarial — chaque couche
a été planifiée contre un modèle de menace avant d'être construite, et testée sous stress contre
une analyse d'équipe rouge avant que la couche suivante ne soit commencée.

| Document | Objectif |
|---|---|
| `home_soc_pre_coding_architecture_guide.pdf` | Cadre décisionnel pré-construction. Modèle de données canonique, modèle de confiance, cycle de vie de base, stratégie de test et opportunités de validation croisée entre collecteurs. Écrit avant la moindre ligne de code. |
| `Home_Soc_Architecture_And_Engine_Design.pdf` | Spécification de l'architecture cible. Conception du moteur Python à trois programmes, schéma SQLite, modèle de détection hybride (règles déterministes + score de risque), logique de promotion des alertes. |
| `HomSOC_Implementation_Guide.pdf` | Plan de construction phase par phase. Code squelette pour tous les collecteurs, calendrier de travail hebdomadaire, modèles de référence rapide PowerShell. Le manuel de construction pour la couche PowerShell. |
| `RedTeam_Analysis_HomSOC_Final.pdf` | Référence principale de l'équipe rouge. 11 rounds adversariaux (Claude + Gemini + simulations d'engagement en direct), les 26 règles de corrélation avec la logique de détection complète, résultats de contournement et mesures d'atténuation appliquées à la construction. |
| `Home_SOC_Red_Team_Analysis_Pro.pdf` | Équipe rouge architecturale. 11 scénarios d'attaque ciblant les faiblesses structurelles : empoisonnement de la ligne de base, contournement de la corrélation, inondation par bruit, suppression du collecteur, falsification des archives, injection de logs, attaques par rejeu et abus d'identité. |
| `Home_SOC_Red_Team_Whitepaper.pdf` | Résumé exécutif. Tableau complet des scénarios d'attaque, comparaison du système (base vs renforcé), principales améliorations architecturales et aperçu de la conception du modèle de détection. |

---

## Fonctionnalités clés

- **Conception adversarial** — 48 règles de corrélation définies grâce à une analyse
  multi-tours de l'équipe rouge avant que le moteur Python ne soit construit. La logique de détection
  est ancrée dans des chaînes d'attaque réelles, pas dans des scénarios hypothétiques
- **Collecte de la ligne de base comportementale** — tous les collecteurs construisent des lignes de base
  au fil du temps, permettant la détection d'anomalies par rapport à la normale observée plutôt qu'à des règles statiques
- **Surveillance géolocalisée** — connexions sortantes, connexions entrantes,
  adresses IP source d'authentification et connexions DoH suivies par pays avec
  alerte TELEMETRY_GAP en cas d'échec géographique
- **Empreinte des processus** — chaque événement réseau, port, processus et authentification
  est enregistré avec le chemin complet du processus, détectant les attaques par usurpation et LOLBin
- **Auto-protection de la suite** — Warden surveille tous les scripts et configurations via
  SHA256 FIM avec une chaîne de protection à trois niveaux : intégrité du manifeste, tâche
  planifiée externe et surveillance de la tâche CityGuard
- **Liste blanche Zero-Trust** — toutes les listes blanches commencent vides. Une collecte de
  ligne de base de 30 jours précède toute exception
- **Logs balisés par sévérité** — entrées de log structurées conçues pour la compatibilité
  avec l'analyseur Python et l'intégration future SIEM
- **Rotation des logs sur 7 jours** — archivage automatique avec vérification SHA256 et
  contrôles d'intégrité de la chaîne de hachage d'archive aux bornes matin/soir via Auditor.ps1
- **Compatibilité Windows multilingue** — chemins de compteurs de performance
  détectés automatiquement sur 8 langues de système d'exploitation au démarrage
- **Tableau de bord SOC sur une seule page** — visibilité en direct basée sur Flask remplaçant toutes
  les fenêtres PowerShell individuelles. Inclut le lanceur de suite (Start Day / End Day),
  le moniteur de ressources Steward en direct, le flux de connexion Sentinel, des points de battement
  à trois états (vert actif / ambre non démarré / rouge arrêté — lus directement à partir des
  fichiers JSON de santé du collecteur, indépendamment de l'état du moteur), des cartes d'événements
  SUSPICIOUS/CRITICAL, un flux d'alertes du moteur défilant, un compteur d'alertes de session, et une
  génération de rapport hebdomadaire en un clic. End Day arrête tous les collecteurs et exécute la
  borne Auditor du soir — un bouton Shutdown Dashboard apparaît alors pour terminer proprement le
  processus Flask. L'onglet du navigateur doit être fermé manuellement (les navigateurs n'exposent pas
  d'API de fermeture aux processus externes)

---

## État actuel — Phase 8 terminée

Le moteur de corrélation Python est construit et fonctionne en direct contre les 12 collecteurs,
y compris SysmonWatcher (événements de niveau noyau Sysmon).

**Pipeline du moteur :**

`log_parser.py` → `normalizer.py` → `correlator.py` → `alert_manager.py`

Toutes les étapes d'ingestion, de normalisation et de corrélation utilisent des transactions SQLite
par lots. 174 tests dans trois suites de tests — tous réussis.

**Règles implémentées :** 1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 13, 16, 17, 18, 21, 22, 41, 42,
43, 44, 45, 46, 47, 48 (corrélation à événement unique de niveau 1 et corrélation fenêtrée de niveau 2)
et règles 28–39 (événements noyau Sysmon via SysmonWatcher). Règles 12, 14, 15, 20 reportées au niveau 4
(nécessitent 30 jours de données de ligne de base). Règles 23, 24, 25 bloquées en attente de collecteurs spécialisés.

**Modèle de détection :** Hybride — règles déterministes pour les chaînes d'attaque claires,
score de risque pour les signaux faibles cumulatifs, alertes de visibilité pour le silence du collecteur
et la dégradation de la qualité d'ingestion.

**Prochaines phases :**

| Phase | Programme | Statut |
|---|---|---|
| 8 | Tableau de bord SOC — visibilité en direct sur une seule page Flask | Terminée |
| 9 | Moteur forensique — investigation post-événement, banque de preuves en ajout seulement | Planifiée |
| 9 | Tableau de bord forensique — conclusions résumées, génération de rapports, navigation dans les preuves | Planifiée |

Voir [`roadmap.md`](https://github.com/nate-ryan-7690/home_soc_suite/blob/HEAD/roadmap.md) pour le calendrier de développement complet.

---

## Alertes bruyantes connues — avant durcissement

Sur une installation fraîche, plusieurs types d'alertes se déclencheront régulièrement jusqu'à ce qu'un
durcissement spécifique à la machine soit appliqué. Celles-ci sont attendues et ne représentent pas de véritables détections.

| Collecteur | Alerte | Cause |
|---|---|---|
| Sentinel | CRITICAL environmental violation | Tout logiciel tiers installé en dehors des chemins de zone de confiance par défaut (Windows, Program Files) — clients de synchronisation cloud, applications de communication et utilitaires fournisseurs qui s'installent dans AppData sont des sources courantes |
| Sentinel | SUSPICIOUS TELEMETRY_GAP | Les adresses IPv6 de bouclage et de lien local échouent à la recherche de géolocalisation — corrigé dans la version actuelle |
| SysmonWatcher | SUSPICIOUS/CRITICAL sur les règles 31, 33, 34 | Les logiciels antivirus et de sécurité des terminaux effectuent régulièrement des lectures LSASS, des lectures de disque brut et chargent des DLL depuis des chemins accessibles en écriture par l'utilisateur dans le cadre de leur fonctionnement normal |
| SysmonWatcher | SUSPICIOUS sur la règle 28 | Les outils de développement qui s'attachent aux processus du navigateur pour le débogage déclencheront la règle d'attachement du débogueur de navigateur |
| Bulwark | SUSPICIOUS Échecs GeoIP | Les connexions sur les plages IP privées et réservées ne peuvent pas être géolocalisées — produit TELEMETRY_GAP jusqu'à ce qu'elles soient mises sur liste blanche |
| Bloodhound | SUSPICIOUS Détection DGA | Les requêtes DNS de courte durée ou à faible nombre d'échantillons déclenchent des vérifications d'entropie avant que la ligne de base glissante ne se stabilise |
| Warden | SUSPICIOUS MANIFEST_MISSING | Aucun manifeste FIM n'existe lors de la première exécution — construisez avec `.\Warden.ps1 -BuildManifest` après la configuration initiale |
| Warden | SUSPICIOUS COLLECTOR_DOWN | Les collecteurs non encore déployés n'ont pas de fichier de battement de cœur — attendu jusqu'à ce que la suite complète soit en cours d'exécution |
| DoH_Detector | CRITICAL pour le DoH du navigateur | Les navigateurs configurés pour utiliser DNS-over-HTTPS se déclencheront jusqu'à ce qu'ils soient ajoutés à la liste des processus autorisés |

Le durcissement spécifique à la machine (listes de processus de confiance, listes blanches de chemins,
entrées connues sûres) est appliqué localement et n'est pas inclus dans ce dépôt.

---

## Remarques

- Définissez `$RootPath` dans chaque script sur le dossier où vous avez installé la suite SOC.
  Par défaut, `Desktop\SOC`
- Les scripts nécessitent que la stratégie d'exécution PowerShell soit définie sur Bypass
- Les scripts de collecteur nécessitent une élévation Administrateur pour une visibilité système complète
- Les scripts d'analyste s'exécutent en tant qu'utilisateur standard
- La géolocalisation est fournie par le niveau gratuit d'ip-api.com
- Le journal des événements du client DNS doit être activé avant d'exécuter Bloodhound.ps1 :
  `wevtutil sl "Microsoft-Windows-DNS-Client/Operational" /e:true`

---

## Contexte d'apprentissage

Construit lors de la reconversion Fachinformatiker Anwendungsentwicklung, Allemagne 2026.
Vise une carrière dans la cyberdéfense et le renseignement sur les menaces.
Construit avec l'aide de l'IA comme outil d'apprentissage. Chaque décision de conception,
session de débogage et choix architectural a été motivé par le développeur
avec une compréhension complète des concepts sous-jacents.
Télécharger l’outil
ProgrammePhaseRôle
Moteur de corrélation7 — terminéeIngestion, normalisation, corrélation, alerte (stockage opérationnel SQLite)
Tableau de bord SOC8 — terminéeVisibilité en direct — santé des collecteurs, alertes, chaînes de preuves (Flask)
Moteur forensique9 — planifiéeInvestigation post-événement — super timelines, lignée des processus, analyse de balises, audits de persistance, banque de preuves à ajout seul
Tableau de bord forensique9 — planifiéeConclusions forensiques résumées — statut codé par couleur, génération de rapports, navigation dans les preuves
PhaseScriptSurnomFonction
1Sentinel.ps1Network WatchdogConnexions TCP sortantes avec géolocalisation, vérification du chemin du processus et suivi cumulé des transferts
1Bulwark.ps1Night's WatchPorts d'écoute entrants — comparaison de base de référence, détection de ports nouveaux/fermés, anomalies de géolocalisation
1Steward.ps1QuartermasterCPU, RAM et E/S disque par processus à l'aide des compteurs de performance Windows avec détection automatique de 8 langues
1CityGuard.ps1City GuardAjouts, suppressions et modifications de tâches planifiées — détection de modifications d'actions et de déclencheurs
1Watchman.ps1WatchmanÉvénements d'alimentation — démarrage, veille, réveil, arrêt inattendu et activité après les heures de travail
2ARegistry_Warden.ps1—Clés de démarrage du registre, RunOnce, base de référence et comparaison des services, vérification d'intégrité RID SAM
2BHarbinger.ps1—Moniteur de création de processus basé sur les événements WMI/CIM — détection de chemin à haut risque, suivi du processus parent
3Bloodhound.ps1—Moniteur de requêtes DNS — détection DGA via entropie de Shannon, signalement d'enregistrements TXT, détection de pics de volume ICMP
4Warden.ps1—Chien de garde de la suite — FIM SHA256 des scripts, régression de taille de journal, santé des collecteurs, indicateur de maintenance, tâche planifiée d'auto-surveillance
5SecEventLog.ps1—Journal des événements de sécurité Windows — anomalies de connexion, manipulation de comptes, élévation de privilèges, installation de services, détection de force brute
6DoH_Detector.ps1—Détecteur d'évasion DNS-over-HTTPS — connexions TCP vers 28 adresses IP de résolveurs DoH connues à partir de processus non autorisés
7SysmonWatcher.ps1—Moniteur d'événements au niveau noyau Sysmon — injection de processus, accès LSASS, lectures brutes de disque, chargements de pilotes non signés, persistance WMI et attachement de débogueur de navigateur (22 identifiants d'événements)
ScriptSurnomFonction
Investigator.ps1Rapporteur d'auditAnalyse hebdomadaire des journaux de connexions sortantes de Sentinel
Crow.ps1Commandant en chefAnalyse hebdomadaire des journaux de ports entrants de Bulwark
Ledger.ps1MaesterAnalyse hebdomadaire des journaux de ressources de Steward avec détection de tendance RAM
Castellan.ps1ChâtelainAnalyse hebdomadaire des journaux de tâches planifiées de CityGuard
Auditor.ps1—Audit d'intégrité de vérification matin/soir — vérification SHA256 des journaux, validation de la chaîne de hachage des archives
#RègleSévéritéSources
1Fuite de données suspectéeHIGHSteward + Sentinel
2Balise C2 suspectéeHIGHSentinel + Bulwark
3Persistance + rappel C2CRITICALCityGuard + Sentinel
4Intrusion après les heures de travailCRITICALWatchman + Sentinel
5Préparation des donnéesHIGHBulwark + Steward
6Activité réseau LOLBinCRITICALSentinel
7Évidement de processus suspectéCRITICALHarbinger + Sentinel
8Évasion DoH suspectéeCRITICALDoH_Detector
9Persistance WMI suspectéeHIGHHarbinger + CityGuard
10Manipulation de compteCRITICALSecEventLog
11Motif de fuite en rafaleHIGHSentinel
12Processus persistant sous-seuilSUSPICIOUSSentinel + Steward
13Accès initial suspectéCRITICALHarbinger + Sentinel
14Anomalie de binaire de confianceSUSP→CRITSentinel
15Détecteur de gigue statistiqueHIGHSentinel
16Violation d'intégrité contextuelleCRITICALHarbinger + Sentinel
17Détournement d'identité / RIDCRITICALRegistry_Warden + SecEventLog
18Santé du moteur de corrélationMEDIUMPython Core
19Auto-protection / FIM des scriptsCRITICALWarden
20Dérive temporelle statistiqueMEDIUMSteward + Sentinel
21Verrouillage de l'interpréteur / BYOIHIGHHarbinger
22Anomalie API cloudHIGHSentinel
23Détecteur d'injection HIDCRITICALÉvénements de périphérique WMI
24Evil Twin / Fantôme WiFiCRITICALMoniteur réseau
25Voleur de focus / Détournement de fenêtreHIGHAPI Win32
26Vérification d'intégrité de visiteHIGHTous les collecteurs
27Accès initial différéCRITICALHarbinger + Sentinel (liste de surveillance SQLite)
28Attachement de débogueur de navigateurCRITICALSysmonWatcher (Event ID 10)
29Injection de processus noyauCRITICALSysmonWatcher (Event ID 8)
30Chargement de pilote non signéCRITICALSysmonWatcher (Event ID 6)
31Chargement d'image suspectSUSPICIOUSSysmonWatcher (Event ID 7)
32Liaison d'abonnement WMICRITICALSysmonWatcher (Event IDs 19/20/21)
33Accès LSASS suspectéCRITICALSysmonWatcher (Event ID 10)
34Lecture brute de disqueCRITICALSysmonWatcher (Event ID 9)
35Fichier exécutable crééSUSPICIOUSSysmonWatcher (Event ID 11)
36Fournisseur AMSI altéréCRITICALSysmonWatcher (Event ID 12)
37Tube nommé suspectSUSPICIOUSSysmonWatcher (Event IDs 17/18)
38Exécutable téléchargéHIGHSysmonWatcher (Event ID 15)
39Évidement de processus confirméCRITICALSysmonWatcher (Event ID 25)
40Charge CPU persistante sous-seuilSUSPICIOUSSteward + Sentinel
41Exploitation de fenêtre aveugleHIGH/CRITICALPython Engine (collecteur DOWN + événements concurrents)
42Suppression coordonnée de collecteursCRITICALPython Engine (≥2 collecteurs simultanément DOWN)
43Lancement inattendu du moteur de scriptSUSPICIOUSHarbinger (parent connu comme malveillant → moteur de script)
44Script provenant d'un chemin à haut risqueHIGHHarbinger (43 + binaire du moteur dans un chemin accessible en écriture par l'utilisateur)
45Rappel réseau du moteur de scriptCRITICALHarbinger + Sentinel (43 + connexion sortante)
46Chaîne d'exécution complète de la chaîne d'approvisionnementCRITICALHarbinger + Sentinel (mauvais parent + dépôt + rappel)
47Exécution obscurcie / encodéeHIGHHarbinger (combinaison -EncodedCommand / Hidden+Bypass)
48Paire parent-enfant connue comme malveillanteCRITICALHarbinger (paires spécifiques à haute confiance, aucune utilisation légitime)
NiveauCouleurSignification
OKVertCorrespond à la base de référence connue, aucune action nécessaire
UNKNOWNJaunePas encore basé sur une référence, surveiller les motifs
SUSPICIOUSJaune foncéAnomalie détectée, enquêter
CRITICALRougeSeuil dépassé, révision immédiate