
Riferimento di detection engineering che mappa classi di attacco Windows, cloud, container, identità e ICS a regole Sigma, modelli di trust boundary, intelligence sui driver BYOVD e workflow Splunk.
Una libreria di ingegneria difensiva, consolidata. Le classi di attacco, i pattern che le rilevano, le regole Sigma incluse e il modello dei trust boundary di Windows, tutto in un unico repository.
Questo repository incorpora quattro ex repository gemelli:
| Repository precedente | Confluito in | Contenuto |
|---|---|---|
detection-engineering-patterns | patterns/ + METHODOLOGY.md | Pattern pratici: classe di attacco, observable, fonte dati e regola Sigma |
all-the-sigma-you-need | sigma/ | 3.141 regole Sigma indicizzate per tecnica + tattica MITRE ATT&CK |
windows-trust-boundary-blueprint | boundaries/ + TRUST-MODEL.md | Modello dei trust boundary di Windows indicizzato per componente |
windows-driver-surface | drivers/ | Superficie d'attacco dei driver datata: 661 record di driver BYOVD/vulnerabili, HVCI + blocklist, mappa di rilevamento |
splunk-cheatsheet | splunk/ | Riferimento pratico per Splunk: SPL, rilevamento/alerting, ES, pattern di investigazione |
classes/ — sfoglia per classe di attacco (la vista unificata). Un file per classe
è la pagina di difesa end-to-end (dal modello al ripristino). I conteggi
dell'inventario sono in INDEX.md.patterns/ — pattern metodologici (p01–p11, p14–p34).CONTROL-MAP.md — sovrapposizione ATT&CK mitigations / D3FEND / CIS / NIST.METHODOLOGY.md — il flusso di lavoro per lo sviluppo del rilevamento.boundaries/ — documentazione sui trust boundary di Windows (b01 services..b10 token integrity).TRUST-MODEL.md — il modello di sintesi dei trust boundary.drivers/ — la superficie d'attacco dei driver: 661 record di driver datati, catalogo CVE BYOVD, HVCI + blocklist dei driver vulnerabili e la mappa di rilevamento.Le classi AD c14–c19 si trovano in ad/classes/ (Kerberos, DCSync, AD CS, delega, persistenza ACL, coercizione). Tabella completa con suddivisioni di stato: INDEX.md.
CONTINENTS.md, una tecnica da TECHNIQUE-INDEX.md o una classe di attacco da INDEX.md.classes/cN-*.md (o ad/classes/) per la pagina unificata: harden nominato, prerequisito della fonte dati, ID Sigma da abilitare per primi, hunt, isolate, evict, restore e un lab test nominato. classes/_TEMPLATE.md è il contratto che ogni classe deve superare.patterns/ per lo scheletro observable / fonte dati o in sigma/ per il ruleset completo.TRUST-MODEL.md del continente e (su Windows) boundaries/.drivers/: il catalogo dei driver datati, le CVE BYOVD nominate, la blocklist HVCI + driver vulnerabili e la mappa di rilevamento.splunk/: fondamenti di SPL, alerting, Enterprise Security e pattern di investigazione (una destinazione di deployment comune per le regole Sigma in ).Riferimento di ingegneria difensiva per sistemi che il lettore possiede o è autorizzato a testare. Doppio uso: abbina l'offesa (librerie offensive gemelle) al rilevamento (questa). Nessun payload è ospitato qui oltre alle regole di rilevamento Sigma e alla metodologia di riferimento.
Carta fondativa: un'enciclopedia difensiva — l'inverso di HackTricks. Ogni continente dichiarato ha un modello di fiducia e classi unificate che superano classes/_TEMPLATE.md. Mobile/ICS/AI sono in scope con note oneste su "nessun corpus Sigma". Blockchain, stego e tutorial sullo sviluppo di exploit restano fuori scope. Vedi LIBRARY-GAPS.md per la mappa originale delle lacune.
PROVENANCE.md registra ogni fonte e come è stato generato il corpus Sigma. sigma/gen_bridge.py rigenera l'albero indicizzato per tecnica da un clone aggiornato di SigmaHQ. gen_bridge.py alla radice rigenera i conteggi per classe.
splunk/ — il riferimento Splunk: fondamenti di SPL, rilevamento e alerting, Enterprise Security e pattern di investigazione.sigma/ — il corpus completo Sigma, indicizzato per tecnica e tattica MITRE ATT&CK (INDEX.md, TACTICS.md, DETECTION-GAPS.md).LIBRARY-GAPS.md — le lacune di forma della libreria rispetto a un'enciclopedia difensiva completa (l'antitesi di HackTricks). Le lacune nel numero di regole restano in sigma/DETECTION-GAPS.md.CONTINENTS.md — piattaforma → primitiva → pagina (la spina dorsale di HackTricks).TECHNIQUE-INDEX.md — tecnica ATT&CK → classe unificata.classes/_TEMPLATE.md — definizione di completamento per una pagina di classe unificata (model, harden, detect, hunt, isolate, deceive, evict, restore).ad/, linux/, macos/, identity/, cloud/, email/,
web/, network/, c2/, cicd/, mobile/, ics/, physical/,
ai/, telemetry/, hunts/) — modelli di fiducia + indici di classe.| Classe | Attacco | Pattern | Directory tecniche Sigma | Regole |
|---|
| c01 | UAC bypass | patterns/p01-uac-bypass.md | sigma/rules/t1548.002 | 56 |
| c02 | Caricamento driver BYOVD | patterns/p02-byovd-driver-load.md | sigma/rules/t1068, t1547.008 | 16 |
| c03 | LSASS / furto di token | patterns/p03-token-theft-lsass.md | sigma/rules/t1003* | 185 |
| c04 | Abuso di servizi | patterns/p04-service-abuse.md | sigma/rules/t1543.003 | 38 |
| c05 | Persistenza nel registro | patterns/p05-registry-persistence.md | sigma/rules/t1547.001 | 31 |
| c06 | Proxy di binari firmati (LOLBins) | patterns/p06-lolbins.md | sigma/rules/t1218* | 179 |
| c07 | PowerShell | patterns/p07-powershell.md | sigma/rules/t1059.001 | 180 |
| c08 | Indebolimento delle difese | patterns/p08-defense-impairment.md | sigma/rules/t1685*, t1686.003 | 200 |
| c09 | Hijack dell'ordine di ricerca delle DLL | patterns/p09-dll-hijack.md | sigma/rules/t1574.001 | 80 |
| c10 | Esecuzione / persistenza WMI | patterns/p10-wmi-persistence.md | sigma/rules/t1047, t1546.003 | 58 |
| c11 | Attività pianificate | patterns/p11-scheduled-tasks.md | sigma/rules/t1053.005 | 31 |
| c12 | Impersonazione di token | patterns/p03-token-theft-lsass.md | sigma/rules/t1134* | 23 |
| c13 | Spooler di stampa | patterns/p02-byovd-driver-load.md | t1068 / t1547.010 / t1134.001 | sparsi |
| c20 | Movimento laterale | patterns/p20-lateral-movement.md | t1021.002 .001 .006 .003, t1047 | 36+15+10+13+47 |
| c21 | Phishing / esecuzione utente | patterns/p21-phishing.md | t1566.001, t1566, t1566.002, t1204.002 | 19+11+3+28 |
| c22 | Account validi | patterns/p22-valid-accounts.md | t1078, t1078.004 | 51+37 |
| c23 | Escalation dei privilegi su Linux | patterns/p23-linux-privesc.md | t1548.001, t1548.003, t1053.003, t1543.002 | 1+1+6+2 |
| c24 | Container escape | patterns/p24-container-escape.md | t1611, t1609, t1552.007 | 2+3+4 |
| c25 | Piano di controllo cloud | patterns/p25-cloud-control-plane.md | t1078.004, t1098 | 37+31 |
| c26 | Kubernetes | patterns/p26-kubernetes.md | t1611, t1609, t1552.007 | 20 file k8s |
| c27 | Web / webshell | patterns/p27-web-webshell.md | t1190, t1505.003 | 46+23 |
| c28 | C2 / tunnel / esfiltrazione | patterns/p28-c2-tunnel-exfil.md | t1572, t1090, t1105 | 23+21+70 |
| c29 | CI/CD / supply chain | patterns/p29-cicd-supply-chain.md | t1195* | scarsa |
| c30 | fiducia macOS | (fusa nella classe) | t1553.001, t1547.015, t1569.001, t1543.001/.004 | 1+1+1+2+2 |
| c31 | Mobile / MDM | patterns/p31-mobile-mdm.md | Matrice mobile | nessuna Sigma |
| c32 | ICS / OT | patterns/p32-ics-ot.md | Matrice ICS | nessuna Sigma |
| c33 | Fisico / firmware / wireless | patterns/p33-physical-firmware-wireless.md | t1200, t1542.001, t1495 | 3+2+1 |
| c34 | Agenti AI / MCP | patterns/p34-ai-agent-mcp.md | emergente | nessuna Sigma |
sigma/