
डिटेक्शन-इंजीनियरिंग संदर्भ जो Windows, cloud, container, identity और ICS हमले की श्रेणियों को Sigma rules, trust-boundary models, BYOVD driver intelligence और Splunk workflows से मैप करता है।
एक एकीकृत डिफेंस-इंजीनियरिंग लाइब्रेरी। Attack classes, उन्हें डिटेक्ट करने वाले पैटर्न, कमिट किए गए Sigma नियम, और Windows ट्रस्ट-बाउंड्री मॉडल — सभी एक ही रेपो में।
यह रेपो चार पूर्व सहोदर रिपॉजिटरी को समेटता है:
| पूर्व रेपो | कहाँ विलीन | इसमें क्या है |
|---|---|---|
detection-engineering-patterns | patterns/ + METHODOLOGY.md | विकसित पैटर्न: attack class से observable, data source, और Sigma नियम |
all-the-sigma-you-need | sigma/ | 3,141 Sigma नियम, MITRE ATT&CK technique + tactic द्वारा अनुक्रमित |
windows-trust-boundary-blueprint | boundaries/ + TRUST-MODEL.md | कंपोनेंट-अनुक्रमित Windows ट्रस्ट-बाउंड्री मॉडल |
windows-driver-surface | drivers/ | दिनांकित driver attack-surface: 661 BYOVD/असुरक्षित driver रिकॉर्ड, HVCI + blocklist, डिटेक्शन मैप |
splunk-cheatsheet | splunk/ | व्यावहारिक Splunk संदर्भ: SPL, डिटेक्शन/अलर्टिंग, ES, जाँच पैटर्न |
classes/ — attack class के अनुसार ब्राउज़ करें (फ्यूज़्ड व्यू)। प्रत्येक class के लिए
एक फ़ाइल एंड-टू-एंड डिफेंस पेज है (model से restore तक)। इन्वेंट्री
गणनाएँ INDEX.md में हैं।patterns/ — मेथडोलॉजी पैटर्न (p01–p11, p14–p34)।CONTROL-MAP.md — ATT&CK mitigations / D3FEND / CIS / NIST ओवरले।METHODOLOGY.md — डिटेक्शन विकास वर्कफ़्लो।boundaries/ — Windows ट्रस्ट-बाउंड्री दस्तावेज़ (b01 services..b10 token
integrity)।TRUST-MODEL.md — ट्रस्ट-बाउंड्री संश्लेषण मॉडल।drivers/ — driver attack-surface: 661 दिनांकित driver रिकॉर्ड, BYOVD CVE
कैटलॉग, HVCI + असुरक्षित-driver blocklist, और डिटेक्शन मैप।splunk/ — Splunk संदर्भ: SPL मूल बातें, डिटेक्शन और अलर्टिंग,
Enterprise Security, और जाँच पैटर्न।AD classes c14–c19 ad/classes/ के अंतर्गत स्थित हैं (Kerberos, DCSync, AD CS, delegation, ACL पर्सिस्टेंस, coercion)। स्थिति-विभाजन सहित पूरी तालिका: INDEX.md।
CONTINENTS.md से कोई continent चुनें, या TECHNIQUE-INDEX.md से कोई
technique, या INDEX.md से कोई attack class।classes/cN-*.md (या ad/classes/) खोलें: नामांकित
harden, data-source पूर्वापेक्षा, enable-first Sigma IDs, hunt,
isolate, evict, restore, और एक नामांकित लैब परीक्षण। classes/_TEMPLATE.md
वह अनुबंध है जिसे हर class को पार करना होता है।patterns/ में जाएँ, या पूर्ण
नियमसेट के लिए sigma/ में।TRUST-MODEL.md और
(Windows पर) boundaries/ पढ़ें।drivers/ उपयोग करें: दिनांकित driver कैटलॉग,
नामांकित BYOVD CVE, HVCI + असुरक्षित-driver blocklist, और डिटेक्शन मैप।splunk/ उपयोग करें: SPL मूल बातें, अलर्टिंग,
Enterprise Security, और जाँच पैटर्न ( में मौजूद Sigma नियमों के लिए
एक सामान्य डिप्लॉय लक्ष्य)।डिफेंस-इंजीनियरिंग संदर्भ उन सिस्टमों के लिए है जिनके स्वामी पाठक हैं या जिनका परीक्षण करने के लिए पाठक अधिकृत है। Dual-use: offense (सहोदर offensive लाइब्रेरी) को detection (यह वाली) के साथ जोड़ें। Sigma डिटेक्शन नियमों और संदर्भ मेथडोलॉजी के अलावा यहाँ कोई payload होस्ट नहीं है।
चार्टर: एक डिफेंस एनसाइक्लोपीडिया — HackTricks का उलटा। प्रत्येक दावा किया गया
continent एक ट्रस्ट मॉडल और फ्यूज़्ड classes रखता है जो
classes/_TEMPLATE.md को पार करते हैं। Mobile/ICS/AI दायरे में हैं, साथ में
ईमानदार "कोई Sigma कॉर्पस नहीं" नोट्स। Blockchain, stego, और exploit-dev
ट्यूटोरियल दायरे से बाहर रहते हैं। मूल गैप मैप के लिए LIBRARY-GAPS.md देखें।
PROVENANCE.md प्रत्येक स्रोत और Sigma कॉर्पस किस प्रकार उत्पन्न हुआ, दर्ज करता है।
sigma/gen_bridge.py एक ताज़ा SigmaHQ क्लोन से technique-अनुक्रमित ट्री को
पुनर्जनित करता है। रूट पर स्थित gen_bridge.py per-class गणनाओं को पुनर्जनित करता है।
sigma/ — पूरा Sigma कॉर्पस, MITRE ATT&CK technique और tactic द्वारा
अनुक्रमित (INDEX.md, TACTICS.md, DETECTION-GAPS.md)।LIBRARY-GAPS.md — पूर्ण डिफेंस एनसाइक्लोपीडिया की तुलना में लाइब्रेरी-संरचना
की कमियाँ (HackTricks के विपरीत)। नियम-गणना की कमियाँ
sigma/DETECTION-GAPS.md में रहती हैं।CONTINENTS.md — platform → primitive → page (HackTricks की रीढ़)।TECHNIQUE-INDEX.md — ATT&CK technique → फ्यूज़्ड class।classes/_TEMPLATE.md — फ्यूज़्ड class पेज के लिए done-परिभाषा (model,
harden, detect, hunt, isolate, deceive, evict, restore)।ad/, linux/, macos/, identity/, cloud/, email/,
web/, network/, c2/, cicd/, mobile/, ics/, physical/,
ai/, telemetry/, hunts/) — ट्रस्ट मॉडल + class अनुक्रमणिकाएँ।| Class | Attack | Pattern | Sigma technique निर्देशिकाएँ | Rules |
|---|
| c01 | UAC बाईपास | patterns/p01-uac-bypass.md | sigma/rules/t1548.002 | 56 |
| c02 | BYOVD driver लोड | patterns/p02-byovd-driver-load.md | sigma/rules/t1068, t1547.008 | 16 |
| c03 | LSASS / token चोरी | patterns/p03-token-theft-lsass.md | sigma/rules/t1003* | 185 |
| c04 | सेवा दुरुपयोग | patterns/p04-service-abuse.md | sigma/rules/t1543.003 | 38 |
| c05 | Registry पर्सिस्टेंस | patterns/p05-registry-persistence.md | sigma/rules/t1547.001 | 31 |
| c06 | हस्ताक्षरित-बाइनरी प्रॉक्सी (LOLBins) | patterns/p06-lolbins.md | sigma/rules/t1218* | 179 |
| c07 | PowerShell | patterns/p07-powershell.md | sigma/rules/t1059.001 | 180 |
| c08 | डिफेंस क्षीणन | patterns/p08-defense-impairment.md | sigma/rules/t1685*, t1686.003 | 200 |
| c09 | DLL सर्च-ऑर्डर हाईजैक | patterns/p09-dll-hijack.md | sigma/rules/t1574.001 | 80 |
| c10 | WMI निष्पादन / पर्सिस्टेंस | patterns/p10-wmi-persistence.md | sigma/rules/t1047, t1546.003 | 58 |
| c11 | शेड्यूल्ड टास्क | patterns/p11-scheduled-tasks.md | sigma/rules/t1053.005 | 31 |
| c12 | Token प्रतिरूपण | patterns/p03-token-theft-lsass.md | sigma/rules/t1134* | 23 |
| c13 | Print spooler | patterns/p02-byovd-driver-load.md | t1068 / t1547.010 / t1134.001 | बिखरे हुए |
| c20 | लेटरल मूवमेंट | patterns/p20-lateral-movement.md | t1021.002 .001 .006 .003, t1047 | 36+15+10+13+47 |
| c21 | फ़िशिंग / उपयोगकर्ता निष्पादन | patterns/p21-phishing.md | t1566.001, t1566, t1566.002, t1204.002 | 19+11+3+28 |
| c22 | वैध खाते | patterns/p22-valid-accounts.md | t1078, t1078.004 | 51+37 |
| c23 | Linux विशेषाधिकार वृद्धि | patterns/p23-linux-privesc.md | t1548.001, t1548.003, t1053.003, t1543.002 | 1+1+6+2 |
| c24 | Container एस्केप | patterns/p24-container-escape.md | t1611, t1609, t1552.007 | 2+3+4 |
| c25 | Cloud कंट्रोल प्लेन | patterns/p25-cloud-control-plane.md | t1078.004, t1098 | 37+31 |
| c26 | Kubernetes | patterns/p26-kubernetes.md | t1611, t1609, t1552.007 | 20 k8s फ़ाइलें |
| c27 | Web / वेबशेल | patterns/p27-web-webshell.md | t1190, t1505.003 | 46+23 |
| c28 | C2 / टनल / एक्सफिल | patterns/p28-c2-tunnel-exfil.md | t1572, t1090, t1105 | 23+21+70 |
| c29 | CI/CD / सप्लाई चेन | patterns/p29-cicd-supply-chain.md | t1195* | बहुत कम |
| c30 | macOS ट्रस्ट | (class में फ्यूज़्ड) | t1553.001, t1547.015, t1569.001, t1543.001/.004 | 1+1+1+2+2 |
| c31 | Mobile / MDM | patterns/p31-mobile-mdm.md | Mobile मैट्रिक्स | कोई Sigma नहीं |
| c32 | ICS / OT | patterns/p32-ics-ot.md | ICS मैट्रिक्स | कोई Sigma नहीं |
| c33 | Physical / फ़र्मवेयर / वायरलेस | patterns/p33-physical-firmware-wireless.md | t1200, t1542.001, t1495 | 3+2+1 |
| c34 | AI एजेंट / MCP | patterns/p34-ai-agent-mcp.md | उभरती हुई | कोई Sigma नहीं |
sigma/