
一般的なAPT攻撃手法の実践的な分析。それらがログにどのように現れるか、そして防御側が現実的にどのように検出できるかに焦点を当てています。
このリポジトリは、ラボテスト、ログ分析、実際のSOCワークフローに基づいた実践的な検知研究を文書化しています。
焦点は、攻撃者の手法が実際にログにどのように現れるか、どの検知ロジックが実運用で機能し、何が失敗し、どこで偽陽性が発生するかにあります。すべてのコンテンツは、アナリストと検知エンジニアのための防御的な視点から書かれています。
これは攻撃ツールやエクスプロイト開発ではありません。
WindowsシステムにおけるDLLハイジャックおよびサイドローディングアクティビティの分析と検知ノート。
対象トピック:
確認された一般的な偽陽性:
重点は、期待されるアプリケーションの動作と実際に調査が必要なアクティビティを区別することにあります。
エンコードされたPowerShellコマンドがログにどのように現れるか、攻撃者が単純な検知を回避する方法の研究。
以下を含む:
すべてのテストは、理想的なエンタープライズ設定ではなく、現実的なテレメトリで実行されます。
効果的な検知は単一の指標に関するものではありません。
このリポジトリは以下に焦点を当てています:
指針となる質問: この検知は実際のSOC環境で生き残るでしょうか?
以下の分野でチームと協力することに興味があります:
難しい検知問題に取り組んでいるなら、ぜひ話しましょう。
このリポジトリが役立つ、または何かを学べたなら、スターを付けることを検討してください。 それにより研究がより多くのアナリストに届き、継続的な作業が促進されます。
GitHub
https://github.com/Manishrawat21
LinkedIn
https://www.linkedin.com/in/manishrawat-soc/
Medium
検知記事とラボ研究
すべてのクエリと検知ロジックは出発点であり、自身の環境に適応させる必要があります。
このリポジトリは、新しい検知研究が追加されるにつれて進化します。