Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
detection-defense-library — Riferimento di detection engineering che mappa classi di attacco Windows, cloud, container, identità e ICS a regole Sigma, modelli di trust boundary, intelligence sui driver BYOVD e workflow Splunk. | Kitploit
Strumenti/GitLabGitLab/wattocyber/detection-defense-library
Strumenti DifensiviSicurezza dei ContenitoriAnalisi delle VulnerabilitàSicurezza SCADA/ICSSicurezza CloudSicurezza MobileGestione Identità e Accessi (IAM)Rilevamento IntrusioniRisorse Curate

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Analisi dei Log
GitLabwattocyber/detection-defense-library

detection-defense-library

Riferimento di detection engineering che mappa classi di attacco Windows, cloud, container, identità e ICS a regole Sigma, modelli di trust boundary, intelligence sui driver BYOVD e workflow Splunk.

Vedi RepositorySito web
22h 35m faNon ancora revisionato

Libreria di difesa e rilevamento

Una libreria di ingegneria difensiva, consolidata. Le classi di attacco, i pattern che le rilevano, le regole Sigma incluse e il modello dei trust boundary di Windows, tutto in un unico repository.

Questo repository incorpora quattro ex repository gemelli:

Repository precedenteConfluito inContenuto
detection-engineering-patternspatterns/ + METHODOLOGY.mdPattern pratici: classe di attacco, observable, fonte dati e regola Sigma
all-the-sigma-you-needsigma/3.141 regole Sigma indicizzate per tecnica + tattica MITRE ATT&CK
windows-trust-boundary-blueprintboundaries/ + TRUST-MODEL.mdModello dei trust boundary di Windows indicizzato per componente
windows-driver-surfacedrivers/Superficie d'attacco dei driver datata: 661 record di driver BYOVD/vulnerabili, HVCI + blocklist, mappa di rilevamento
splunk-cheatsheetsplunk/Riferimento pratico per Splunk: SPL, rilevamento/alerting, ES, pattern di investigazione

Struttura

  • classes/ — sfoglia per classe di attacco (la vista unificata). Un file per classe è la pagina di difesa end-to-end (dal modello al ripristino). I conteggi dell'inventario sono in INDEX.md.
  • patterns/ — pattern metodologici (p01–p11, p14–p34).
  • CONTROL-MAP.md — sovrapposizione ATT&CK mitigations / D3FEND / CIS / NIST.
  • METHODOLOGY.md — il flusso di lavoro per lo sviluppo del rilevamento.
  • boundaries/ — documentazione sui trust boundary di Windows (b01 services..b10 token integrity).
  • TRUST-MODEL.md — il modello di sintesi dei trust boundary.
  • drivers/ — la superficie d'attacco dei driver: 661 record di driver datati, catalogo CVE BYOVD, HVCI + blocklist dei driver vulnerabili e la mappa di rilevamento.

Sfoglia per classe di attacco

Le classi AD c14–c19 si trovano in ad/classes/ (Kerberos, DCSync, AD CS, delega, persistenza ACL, coercizione). Tabella completa con suddivisioni di stato: INDEX.md.

Come usare

  1. Scegli un continente da CONTINENTS.md, una tecnica da TECHNIQUE-INDEX.md o una classe di attacco da INDEX.md.
  2. Apri classes/cN-*.md (o ad/classes/) per la pagina unificata: harden nominato, prerequisito della fonte dati, ID Sigma da abilitare per primi, hunt, isolate, evict, restore e un lab test nominato. classes/_TEMPLATE.md è il contratto che ogni classe deve superare.
  3. Entra in patterns/ per lo scheletro observable / fonte dati o in sigma/ per il ruleset completo.
  4. Per la visione a livello di sistema, leggi il TRUST-MODEL.md del continente e (su Windows) boundaries/.
  5. Per l'approfondimento su driver/BYOVD, usa drivers/: il catalogo dei driver datati, le CVE BYOVD nominate, la blocklist HVCI + driver vulnerabili e la mappa di rilevamento.
  6. Per l'approfondimento su SIEM/logica di rilevamento, usa splunk/: fondamenti di SPL, alerting, Enterprise Security e pattern di investigazione (una destinazione di deployment comune per le regole Sigma in ).

Ambito

Riferimento di ingegneria difensiva per sistemi che il lettore possiede o è autorizzato a testare. Doppio uso: abbina l'offesa (librerie offensive gemelle) al rilevamento (questa). Nessun payload è ospitato qui oltre alle regole di rilevamento Sigma e alla metodologia di riferimento.

Carta fondativa: un'enciclopedia difensiva — l'inverso di HackTricks. Ogni continente dichiarato ha un modello di fiducia e classi unificate che superano classes/_TEMPLATE.md. Mobile/ICS/AI sono in scope con note oneste su "nessun corpus Sigma". Blockchain, stego e tutorial sullo sviluppo di exploit restano fuori scope. Vedi LIBRARY-GAPS.md per la mappa originale delle lacune.

Provenienza e manutenzione

PROVENANCE.md registra ogni fonte e come è stato generato il corpus Sigma. sigma/gen_bridge.py rigenera l'albero indicizzato per tecnica da un clone aggiornato di SigmaHQ. gen_bridge.py alla radice rigenera i conteggi per classe.

Scarica lo strumento
  • splunk/ — il riferimento Splunk: fondamenti di SPL, rilevamento e alerting, Enterprise Security e pattern di investigazione.
  • sigma/ — il corpus completo Sigma, indicizzato per tecnica e tattica MITRE ATT&CK (INDEX.md, TACTICS.md, DETECTION-GAPS.md).
  • LIBRARY-GAPS.md — le lacune di forma della libreria rispetto a un'enciclopedia difensiva completa (l'antitesi di HackTricks). Le lacune nel numero di regole restano in sigma/DETECTION-GAPS.md.
  • CONTINENTS.md — piattaforma → primitiva → pagina (la spina dorsale di HackTricks).
  • TECHNIQUE-INDEX.md — tecnica ATT&CK → classe unificata.
  • classes/_TEMPLATE.md — definizione di completamento per una pagina di classe unificata (model, harden, detect, hunt, isolate, deceive, evict, restore).
  • Continenti (ad/, linux/, macos/, identity/, cloud/, email/, web/, network/, c2/, cicd/, mobile/, ics/, physical/, ai/, telemetry/, hunts/) — modelli di fiducia + indici di classe.
  • ClasseAttaccoPatternDirectory tecniche SigmaRegole
    c01UAC bypasspatterns/p01-uac-bypass.mdsigma/rules/t1548.00256
    c02Caricamento driver BYOVDpatterns/p02-byovd-driver-load.mdsigma/rules/t1068, t1547.00816
    c03LSASS / furto di tokenpatterns/p03-token-theft-lsass.mdsigma/rules/t1003*185
    c04Abuso di servizipatterns/p04-service-abuse.mdsigma/rules/t1543.00338
    c05Persistenza nel registropatterns/p05-registry-persistence.mdsigma/rules/t1547.00131
    c06Proxy di binari firmati (LOLBins)patterns/p06-lolbins.mdsigma/rules/t1218*179
    c07PowerShellpatterns/p07-powershell.mdsigma/rules/t1059.001180
    c08Indebolimento delle difesepatterns/p08-defense-impairment.mdsigma/rules/t1685*, t1686.003200
    c09Hijack dell'ordine di ricerca delle DLLpatterns/p09-dll-hijack.mdsigma/rules/t1574.00180
    c10Esecuzione / persistenza WMIpatterns/p10-wmi-persistence.mdsigma/rules/t1047, t1546.00358
    c11Attività pianificatepatterns/p11-scheduled-tasks.mdsigma/rules/t1053.00531
    c12Impersonazione di tokenpatterns/p03-token-theft-lsass.mdsigma/rules/t1134*23
    c13Spooler di stampapatterns/p02-byovd-driver-load.mdt1068 / t1547.010 / t1134.001sparsi
    c20Movimento lateralepatterns/p20-lateral-movement.mdt1021.002 .001 .006 .003, t104736+15+10+13+47
    c21Phishing / esecuzione utentepatterns/p21-phishing.mdt1566.001, t1566, t1566.002, t1204.00219+11+3+28
    c22Account validipatterns/p22-valid-accounts.mdt1078, t1078.00451+37
    c23Escalation dei privilegi su Linuxpatterns/p23-linux-privesc.mdt1548.001, t1548.003, t1053.003, t1543.0021+1+6+2
    c24Container escapepatterns/p24-container-escape.mdt1611, t1609, t1552.0072+3+4
    c25Piano di controllo cloudpatterns/p25-cloud-control-plane.mdt1078.004, t109837+31
    c26Kubernetespatterns/p26-kubernetes.mdt1611, t1609, t1552.00720 file k8s
    c27Web / webshellpatterns/p27-web-webshell.mdt1190, t1505.00346+23
    c28C2 / tunnel / esfiltrazionepatterns/p28-c2-tunnel-exfil.mdt1572, t1090, t110523+21+70
    c29CI/CD / supply chainpatterns/p29-cicd-supply-chain.mdt1195*scarsa
    c30fiducia macOS(fusa nella classe)t1553.001, t1547.015, t1569.001, t1543.001/.0041+1+1+2+2
    c31Mobile / MDMpatterns/p31-mobile-mdm.mdMatrice mobilenessuna Sigma
    c32ICS / OTpatterns/p32-ics-ot.mdMatrice ICSnessuna Sigma
    c33Fisico / firmware / wirelesspatterns/p33-physical-firmware-wireless.mdt1200, t1542.001, t14953+2+1
    c34Agenti AI / MCPpatterns/p34-ai-agent-mcp.mdemergentenessuna Sigma
    sigma/