
Una raccolta di notebook Jupyter per threat hunting e detection engineering che accompagnano il canale YouTube Weekly Purple Team. Ogni notebook fornisce logiche di rilevamento per aiutare i professionisti della sicurezza a comprendere sia le tecniche offensive che le strategie difensive.
Una raccolta di notebook Jupyter per il threat hunting e l'ingegneria delle rilevazioni, a supporto del canale YouTube Weekly Purple Team. Ogni notebook fornisce logiche di rilevazione per aiutare i professionisti della sicurezza a comprendere sia le tecniche offensive che le strategie difensive.
Questi notebook colmano il divario tra le tattiche red team e le difese blue team. Comprendendo come funzionano gli attacchi, costruiamo migliori rilevazioni.
Ogni notebook è progettato per:
Iscriviti a Weekly Purple Team per video walkthrough di questi notebook e altri contenuti sulla cybersecurity:
├── notebooks/
│ ├── credential-access/ # Kerberoasting, dump hash, ecc.
│ ├── defense-evasion/ # Bypass EDR, manomissione log, ecc.
│ ├── initial-access/ # Phishing, sfruttamento vulnerabilità, ecc.
│ ├── lateral-movement/ # Pass-the-hash, RDP, ecc.
│ ├── persistence/ # Attività pianificate, registro, ecc.
│ └── command-and-control/ # Analisi traffico C2, beacon, ecc.
requirements.txt)# Clona il repository
git clone https://github.com/YOUR_USERNAME/weekly-purple-team-notebooks.git
cd weekly-purple-team-notebooks
# Crea un ambiente virtuale (consigliato)
python -m venv venv
source venv/bin/activate # Linux/Mac
# venv\Scripts\activate # Windows
# Installa le dipendenze
pip install -r requirements.txt
# Avvia Jupyter
jupyter lab
Le query di rilevazione inizieranno con Elastic; altre piattaforme potranno essere aggiunte:
I contributi sono benvenuti! Che si tratti di nuovi notebook, query di rilevazione o correzioni di bug:
git checkout -b feature/nuova-rilevazione)git commit -m 'Aggiunta rilevazione Kerberoasting per Splunk')git push origin feature/nuova-rilevazione)Questi materiali sono forniti esclusivamente per scopi educativi e di test di sicurezza autorizzati. Le tecniche dimostrate dovrebbero essere utilizzate solo in ambienti in cui si dispone di esplicita autorizzazione. L'uso improprio di questi strumenti e tecniche potrebbe violare leggi e regolamenti.
Ottenere sempre la dovuta autorizzazione prima di condurre valutazioni di sicurezza.
Impara ad attaccare. Impara a difenderti. Rimani purple. 🟣
| Piattaforma | Directory | Stato |
|---|
| Elastic 9.2 | queries/kql/ | ✅ Attivo |
| Sigma (Universale) | queries/sigma/ | ✅ Attivo |
| Cortex XSIAM | queries/xql/ | ❌ In lavorazione |
| CrowdStrike NG-SIEM | queries/crowdstrike/ | ❌ In lavorazione |