
Analisi pratica delle comuni tecniche di attacco APT, focalizzata su come si manifestano nei log e come i difensori possono realisticamente rilevarle.
Questo repository documenta la ricerca pratica sulla detection basata su test di laboratorio, analisi dei log e flussi di lavoro reali dei SOC.
L'attenzione è su come le tecniche degli attaccanti appaiono effettivamente nei log, quale logica di detection funziona nella pratica, cosa fallisce e dove vengono introdotti i falsi positivi. Tutti i contenuti sono scritti da una prospettiva difensiva per analisti e ingegneri della detection.
Questo non è strumento offensivo o sviluppo di exploit.
Note di analisi e detection per attività di DLL hijacking e side loading su sistemi Windows.
Argomenti trattati:
Falsi positivi comuni identificati:
L'enfasi è sulla separazione del comportamento previsto dell'applicazione dall'attività che merita effettivamente un'indagine.
Ricerca su come i comandi PowerShell codificati appaiono nei log e come gli attaccanti eludono le semplici rilevazioni.
Include:
Tutti i test vengono eseguiti con telemetria realistica piuttosto che con configurazioni aziendali ideali.
Una detection efficace riguarda raramente singoli indicatori.
Questo repository si concentra su:
Domanda guida: Questa rilevazione sopravviverebbe in un ambiente SOC reale?
Interessato a lavorare con team su:
Se stai risolvendo problemi di detection difficili, parliamone.
Se trovi utile questo repository o impari qualcosa da esso, considera di dargli una stella.
Aiuta la ricerca a raggiungere più analisti e incoraggia il lavoro continuo.
GitHub
https://github.com/Manishrawat21
LinkedIn
https://www.linkedin.com/in/manishrawat-soc/
Medium
Articoli di detection e ricerca basata su laboratorio
Tutte le query e la logica di detection sono punti di partenza e devono essere adattate al proprio ambiente.
Questo repository si evolve man mano che vengono aggiunte nuove ricerche sulla detection.