
Référence d'ingénierie de détection mappant les classes d'attaques Windows, cloud, conteneur, identité et ICS vers les règles Sigma, les modèles de limites de confiance, le renseignement sur les pilotes BYOVD et les workflows Splunk.
Une seule bibliothèque d'ingénierie de défense, consolidée. Classes d'attaque, patterns qui les détectent, règles Sigma versionnées et modèle de frontière de confiance Windows, le tout dans un seul dépôt.
Ce dépôt intègre quatre anciens dépôts frères :
| Ancien dépôt | Fusionné dans | Ce qu'il contient |
|---|---|---|
detection-engineering-patterns | patterns/ + METHODOLOGY.md | Patterns élaborés : de la classe d'attaque à l'observable, la source de données et la règle Sigma |
all-the-sigma-you-need | sigma/ | 3 141 règles Sigma indexées par technique + tactique MITRE ATT&CK |
windows-trust-boundary-blueprint | boundaries/ + TRUST-MODEL.md | Modèle de frontière de confiance Windows indexé par composant |
windows-driver-surface | drivers/ | Surface d'attaque des pilotes datée : 661 enregistrements de pilotes BYOVD/vulnérables, HVCI + liste de blocage, carte de détection |
splunk-cheatsheet | splunk/ | Référence pratique Splunk : SPL, détection/alerting, ES, patterns d'investigation |
classes/ — parcourir par classe d'attaque (la vue fusionnée). Un fichier
par classe constitue la page de défense de bout en bout (du modèle à la
restauration). Les décomptes d'inventaire figurent dans INDEX.md.patterns/ — patterns méthodologiques (p01–p11, p14–p34).CONTROL-MAP.md — correspondance des mesures d'atténuation ATT&CK / D3FEND / CIS / NIST.METHODOLOGY.md — le workflow de développement de la détection.boundaries/ — documentation des frontières de confiance Windows (b01 services..b10 intégrité des jetons).TRUST-MODEL.md — le modèle de synthèse des frontières de confiance.drivers/ — la surface d'attaque des pilotes : 661 enregistrements de pilotes datés, catalogue de CVE BYOVD, liste de blocage HVCI + pilotes vulnérables, et la carte de détection.Les classes AD c14–c19 se trouvent sous ad/classes/ (Kerberos, DCSync, AD CS, délégation, persistance ACL, coercition). Table complète avec répartition par statut : INDEX.md.
CONTINENTS.md, une technique dans
TECHNIQUE-INDEX.md, ou une classe d'attaque dans INDEX.md.classes/cN-*.md (ou ad/classes/) pour la page fusionnée :
durcissement nommé, prérequis de source de données, IDs Sigma à activer
en premier, chasse, isolation, éviction, restauration, et un test de lab
nommé. classes/_TEMPLATE.md est le contrat que chaque classe doit
satisfaire.patterns/ pour le squelette observable / source de
données, ou dans sigma/ pour le ruleset complet.TRUST-MODEL.md du continent
et (sous Windows) boundaries/.drivers/ : le catalogue
de pilotes datés, les CVE BYOVD nommées, la liste de blocage HVCI +
pilotes vulnérables, et la carte de détection.Référence d'ingénierie de défense pour les systèmes que le lecteur possède ou est autorisé à tester. Double usage : associer l'offensif (les bibliothèques offensives sœurs) à la détection (celle-ci). Aucun payload n'est hébergé ici au-delà des règles de détection Sigma et de la méthodologie de référence.
Charte : une encyclopédie de défense — l'inverse de HackTricks. Chaque
continent revendiqué possède un modèle de confiance et des classes fusionnées
qui respectent classes/_TEMPLATE.md. Mobile/ICS/IA sont dans le périmètre,
avec d'honnêtes mentions « pas de corpus Sigma ». Blockchain, stéganographie
et tutoriels de développement d'exploits restent hors périmètre. Voir
LIBRARY-GAPS.md pour la carte initiale des lacunes.
PROVENANCE.md consigne chaque source et la manière dont le corpus Sigma a été
généré. sigma/gen_bridge.py régénère l'arborescence indexée par technique à
partir d'un clone SigmaHQ frais. gen_bridge.py à la racine régénère les
décomptes par classe.
splunk/ — la référence Splunk : fondamentaux SPL, détection et alerting, Enterprise Security, et patterns d'investigation.sigma/ — le corpus Sigma complet, indexé par technique et tactique MITRE ATT&CK (INDEX.md, TACTICS.md, DETECTION-GAPS.md).LIBRARY-GAPS.md — les lacunes de forme de la bibliothèque par rapport à une encyclopédie de défense complète (l'antithèse de HackTricks). Les lacunes en nombre de règles restent dans sigma/DETECTION-GAPS.md.CONTINENTS.md — plateforme → primitive → page (l'épine dorsale de HackTricks).TECHNIQUE-INDEX.md — technique ATT&CK → classe fusionnée.classes/_TEMPLATE.md — définition de « done » pour une page de classe fusionnée (modéliser, durcir, détecter, chasser, isoler, leurrer, évincer, restaurer).ad/, linux/, macos/, identity/, cloud/, email/,
web/, network/, c2/, cicd/, mobile/, ics/, physical/,
ai/, telemetry/, hunts/) — modèles de confiance + index de classes.| Classe | Attaque | Pattern | Répertoires de techniques Sigma | Règles |
|---|
| c01 | Contournement d'UAC | patterns/p01-uac-bypass.md | sigma/rules/t1548.002 | 56 |
| c02 | Chargement de pilote BYOVD | patterns/p02-byovd-driver-load.md | sigma/rules/t1068, t1547.008 | 16 |
| c03 | Vol LSASS / de jetons | patterns/p03-token-theft-lsass.md | sigma/rules/t1003* | 185 |
| c04 | Abus de services | patterns/p04-service-abuse.md | sigma/rules/t1543.003 | 38 |
| c05 | Persistance via le registre | patterns/p05-registry-persistence.md | sigma/rules/t1547.001 | 31 |
| c06 | Proxy de binaires signés (LOLBins) | patterns/p06-lolbins.md | sigma/rules/t1218* | 179 |
| c07 | PowerShell | patterns/p07-powershell.md | sigma/rules/t1059.001 | 180 |
| c08 | Affaiblissement des défenses | patterns/p08-defense-impairment.md | sigma/rules/t1685*, t1686.003 | 200 |
| c09 | Détournement de l'ordre de recherche de DLL | patterns/p09-dll-hijack.md | sigma/rules/t1574.001 | 80 |
| c10 | Exécution / persistance WMI | patterns/p10-wmi-persistence.md | sigma/rules/t1047, t1546.003 | 58 |
| c11 | Tâches planifiées | patterns/p11-scheduled-tasks.md | sigma/rules/t1053.005 | 31 |
| c12 | Usurpation de jeton | patterns/p03-token-theft-lsass.md | sigma/rules/t1134* | 23 |
| c13 | Spouleur d'impression | patterns/p02-byovd-driver-load.md | t1068 / t1547.010 / t1134.001 | dispersées |
| c20 | Mouvement latéral | patterns/p20-lateral-movement.md | t1021.002 .001 .006 .003, t1047 | 36+15+10+13+47 |
| c21 | Hameçonnage / exécution par l'utilisateur | patterns/p21-phishing.md | t1566.001, t1566, t1566.002, t1204.002 | 19+11+3+28 |
| c22 | Comptes valides | patterns/p22-valid-accounts.md | t1078, t1078.004 | 51+37 |
| c23 | Élévation de privilèges Linux | patterns/p23-linux-privesc.md | t1548.001, t1548.003, t1053.003, t1543.002 | 1+1+6+2 |
| c24 | Évasion de conteneur | patterns/p24-container-escape.md | t1611, t1609, t1552.007 | 2+3+4 |
| c25 | Plan de contrôle cloud | patterns/p25-cloud-control-plane.md | t1078.004, t1098 | 37+31 |
| c26 | Kubernetes | patterns/p26-kubernetes.md | t1611, t1609, t1552.007 | 20 fichiers k8s |
| c27 | Web / webshell | patterns/p27-web-webshell.md | t1190, t1505.003 | 46+23 |
| c28 | C2 / tunnel / exfiltration | patterns/p28-c2-tunnel-exfil.md | t1572, t1090, t1105 | 23+21+70 |
| c29 | CI/CD / chaîne d'approvisionnement | patterns/p29-cicd-supply-chain.md | t1195* | peu fourni |
| c30 | Confiance macOS | (fusionné dans la classe) | t1553.001, t1547.015, t1569.001, t1543.001/.004 | 1+1+1+2+2 |
| c31 | Mobile / MDM | patterns/p31-mobile-mdm.md | Matrice Mobile | aucune règle Sigma |
| c32 | ICS / OT | patterns/p32-ics-ot.md | Matrice ICS | aucune règle Sigma |
| c33 | Physique / firmware / sans fil | patterns/p33-physical-firmware-wireless.md | t1200, t1542.001, t1495 | 3+2+1 |
| c34 | Agents IA / MCP | patterns/p34-ai-agent-mcp.md | émergent | aucune règle Sigma |
splunk/sigma/