Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitLabGitLab/wattocyber/detection-defense-library
Outils DéfensifsSécurité des ConteneursAnalyse des VulnérabilitésSécurité SCADA/ICSSécurité CloudSécurité MobileGestion des Identités et des Accès (IAM)Détection d'IntrusionRessources Organisées

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Analyse de Journaux
GitLabwattocyber/detection-defense-library

detection-defense-library

Référence d'ingénierie de détection mappant les classes d'attaques Windows, cloud, conteneur, identité et ICS vers les règles Sigma, les modèles de limites de confiance, le renseignement sur les pilotes BYOVD et les workflows Splunk.

Voir le dépôtSite web
il y a 22h 35mPas encore vérifié
Partager

Bibliothèque de défense par détection

Une seule bibliothèque d'ingénierie de défense, consolidée. Classes d'attaque, patterns qui les détectent, règles Sigma versionnées et modèle de frontière de confiance Windows, le tout dans un seul dépôt.

Ce dépôt intègre quatre anciens dépôts frères :

Ancien dépôtFusionné dansCe qu'il contient
detection-engineering-patternspatterns/ + METHODOLOGY.mdPatterns élaborés : de la classe d'attaque à l'observable, la source de données et la règle Sigma
all-the-sigma-you-needsigma/3 141 règles Sigma indexées par technique + tactique MITRE ATT&CK
windows-trust-boundary-blueprintboundaries/ + TRUST-MODEL.mdModèle de frontière de confiance Windows indexé par composant
windows-driver-surfacedrivers/Surface d'attaque des pilotes datée : 661 enregistrements de pilotes BYOVD/vulnérables, HVCI + liste de blocage, carte de détection
splunk-cheatsheetsplunk/Référence pratique Splunk : SPL, détection/alerting, ES, patterns d'investigation

Structure

  • classes/ — parcourir par classe d'attaque (la vue fusionnée). Un fichier par classe constitue la page de défense de bout en bout (du modèle à la restauration). Les décomptes d'inventaire figurent dans INDEX.md.
  • patterns/ — patterns méthodologiques (p01–p11, p14–p34).
  • CONTROL-MAP.md — correspondance des mesures d'atténuation ATT&CK / D3FEND / CIS / NIST.
  • METHODOLOGY.md — le workflow de développement de la détection.
  • boundaries/ — documentation des frontières de confiance Windows (b01 services..b10 intégrité des jetons).
  • TRUST-MODEL.md — le modèle de synthèse des frontières de confiance.
  • drivers/ — la surface d'attaque des pilotes : 661 enregistrements de pilotes datés, catalogue de CVE BYOVD, liste de blocage HVCI + pilotes vulnérables, et la carte de détection.

Parcourir par classe d'attaque

Les classes AD c14–c19 se trouvent sous ad/classes/ (Kerberos, DCSync, AD CS, délégation, persistance ACL, coercition). Table complète avec répartition par statut : INDEX.md.

Comment utiliser

  1. Choisissez un continent dans CONTINENTS.md, une technique dans TECHNIQUE-INDEX.md, ou une classe d'attaque dans INDEX.md.
  2. Ouvrez classes/cN-*.md (ou ad/classes/) pour la page fusionnée : durcissement nommé, prérequis de source de données, IDs Sigma à activer en premier, chasse, isolation, éviction, restauration, et un test de lab nommé. classes/_TEMPLATE.md est le contrat que chaque classe doit satisfaire.
  3. Plongez dans patterns/ pour le squelette observable / source de données, ou dans sigma/ pour le ruleset complet.
  4. Pour la vue au niveau système, lisez le TRUST-MODEL.md du continent et (sous Windows) boundaries/.
  5. Pour approfondir les pilotes/BYOVD, utilisez drivers/ : le catalogue de pilotes datés, les CVE BYOVD nommées, la liste de blocage HVCI + pilotes vulnérables, et la carte de détection.
  6. Pour approfondir le SIEM/la logique de détection, utilisez : fondamentaux SPL, alerting, Enterprise Security, et patterns d'investigation (une cible de déploiement courante pour les règles Sigma dans ).

Périmètre

Référence d'ingénierie de défense pour les systèmes que le lecteur possède ou est autorisé à tester. Double usage : associer l'offensif (les bibliothèques offensives sœurs) à la détection (celle-ci). Aucun payload n'est hébergé ici au-delà des règles de détection Sigma et de la méthodologie de référence.

Charte : une encyclopédie de défense — l'inverse de HackTricks. Chaque continent revendiqué possède un modèle de confiance et des classes fusionnées qui respectent classes/_TEMPLATE.md. Mobile/ICS/IA sont dans le périmètre, avec d'honnêtes mentions « pas de corpus Sigma ». Blockchain, stéganographie et tutoriels de développement d'exploits restent hors périmètre. Voir LIBRARY-GAPS.md pour la carte initiale des lacunes.

Provenance et maintenance

PROVENANCE.md consigne chaque source et la manière dont le corpus Sigma a été généré. sigma/gen_bridge.py régénère l'arborescence indexée par technique à partir d'un clone SigmaHQ frais. gen_bridge.py à la racine régénère les décomptes par classe.

Télécharger l’outil
  • splunk/ — la référence Splunk : fondamentaux SPL, détection et alerting, Enterprise Security, et patterns d'investigation.
  • sigma/ — le corpus Sigma complet, indexé par technique et tactique MITRE ATT&CK (INDEX.md, TACTICS.md, DETECTION-GAPS.md).
  • LIBRARY-GAPS.md — les lacunes de forme de la bibliothèque par rapport à une encyclopédie de défense complète (l'antithèse de HackTricks). Les lacunes en nombre de règles restent dans sigma/DETECTION-GAPS.md.
  • CONTINENTS.md — plateforme → primitive → page (l'épine dorsale de HackTricks).
  • TECHNIQUE-INDEX.md — technique ATT&CK → classe fusionnée.
  • classes/_TEMPLATE.md — définition de « done » pour une page de classe fusionnée (modéliser, durcir, détecter, chasser, isoler, leurrer, évincer, restaurer).
  • Continents (ad/, linux/, macos/, identity/, cloud/, email/, web/, network/, c2/, cicd/, mobile/, ics/, physical/, ai/, telemetry/, hunts/) — modèles de confiance + index de classes.
  • ClasseAttaquePatternRépertoires de techniques SigmaRègles
    c01Contournement d'UACpatterns/p01-uac-bypass.mdsigma/rules/t1548.00256
    c02Chargement de pilote BYOVDpatterns/p02-byovd-driver-load.mdsigma/rules/t1068, t1547.00816
    c03Vol LSASS / de jetonspatterns/p03-token-theft-lsass.mdsigma/rules/t1003*185
    c04Abus de servicespatterns/p04-service-abuse.mdsigma/rules/t1543.00338
    c05Persistance via le registrepatterns/p05-registry-persistence.mdsigma/rules/t1547.00131
    c06Proxy de binaires signés (LOLBins)patterns/p06-lolbins.mdsigma/rules/t1218*179
    c07PowerShellpatterns/p07-powershell.mdsigma/rules/t1059.001180
    c08Affaiblissement des défensespatterns/p08-defense-impairment.mdsigma/rules/t1685*, t1686.003200
    c09Détournement de l'ordre de recherche de DLLpatterns/p09-dll-hijack.mdsigma/rules/t1574.00180
    c10Exécution / persistance WMIpatterns/p10-wmi-persistence.mdsigma/rules/t1047, t1546.00358
    c11Tâches planifiéespatterns/p11-scheduled-tasks.mdsigma/rules/t1053.00531
    c12Usurpation de jetonpatterns/p03-token-theft-lsass.mdsigma/rules/t1134*23
    c13Spouleur d'impressionpatterns/p02-byovd-driver-load.mdt1068 / t1547.010 / t1134.001dispersées
    c20Mouvement latéralpatterns/p20-lateral-movement.mdt1021.002 .001 .006 .003, t104736+15+10+13+47
    c21Hameçonnage / exécution par l'utilisateurpatterns/p21-phishing.mdt1566.001, t1566, t1566.002, t1204.00219+11+3+28
    c22Comptes validespatterns/p22-valid-accounts.mdt1078, t1078.00451+37
    c23Élévation de privilèges Linuxpatterns/p23-linux-privesc.mdt1548.001, t1548.003, t1053.003, t1543.0021+1+6+2
    c24Évasion de conteneurpatterns/p24-container-escape.mdt1611, t1609, t1552.0072+3+4
    c25Plan de contrôle cloudpatterns/p25-cloud-control-plane.mdt1078.004, t109837+31
    c26Kubernetespatterns/p26-kubernetes.mdt1611, t1609, t1552.00720 fichiers k8s
    c27Web / webshellpatterns/p27-web-webshell.mdt1190, t1505.00346+23
    c28C2 / tunnel / exfiltrationpatterns/p28-c2-tunnel-exfil.mdt1572, t1090, t110523+21+70
    c29CI/CD / chaîne d'approvisionnementpatterns/p29-cicd-supply-chain.mdt1195*peu fourni
    c30Confiance macOS(fusionné dans la classe)t1553.001, t1547.015, t1569.001, t1543.001/.0041+1+1+2+2
    c31Mobile / MDMpatterns/p31-mobile-mdm.mdMatrice Mobileaucune règle Sigma
    c32ICS / OTpatterns/p32-ics-ot.mdMatrice ICSaucune règle Sigma
    c33Physique / firmware / sans filpatterns/p33-physical-firmware-wireless.mdt1200, t1542.001, t14953+2+1
    c34Agents IA / MCPpatterns/p34-ai-agent-mcp.mdémergentaucune règle Sigma
    splunk/
    sigma/