
PowerShell で構築された個人向け Windows SOC スイート — ネットワーク接続、リソース使用状況、スケジュールタスク、電源イベントを監視し、重要度分類とベースライン検出を備えています。
個人用セキュリティオペレーションセンター(SOC)で、Anwendungsentwicklung再訓練プログラムの一環としてゼロから構築されました。このスイートは、Windowsエンドポイントのネットワーク異常、リソーススパイク、プロセス実行、レジストリ変更、セキュリティイベントログアクティビティ、スケジュールタスク変更、DNSクエリ、および電源イベントを監視し、すべてを構造化ファイルに記録して、Pythonエンジンによる週次分析と相関を可能にします。

シングルページのFlaskダッシュボード。12個のコレクターと相関エンジンがアクティブ、ライブリソースモニター、送信接続フィード、コレクターイベントタイル、およびストリーミングエンジンアラート。
正式なIT再訓練と並行して実践的な学習プロジェクトとして構築されたこのスイートは、ベースライン収集、異常検出、重要度分類、ログ集約、およびクロスソース相関といった実際のSOCコンセプトを個人のWindowsマシンに適用しています。設計プロセスは最初から敵対的でした。各フェーズは、次のフェーズが構築される前にレッドチーム分析に対してストレステストされ、その結果から定義された48の相関ルールがPythonエンジンのアーキテクチャを推進しました。
開発は roadmap.md で追跡されています — 現在の状態、フェーズ9のフォレンジックエンジン計画、および長期的な強化目標。
ダッシュボードはFlaskサーバーとして実行され、コレクタープロセス検出のために管理者権限の昇格が必要です。クローン作成後、次の手順でショートカットを作成します:
C:\path\to\SOC を実際のインストールパスに置き換えてください。
3. 名前を付ける: SOC Dashboard
4. ショートカットを右クリック → プロパティ → 詳細設定 → 管理者として実行 にチェック
5. OK をクリック
ショートカットは Flask を起動し、準備が整うのを待ってからブラウザを自動的に開きます。Flask が既に実行中の場合は起動をスキップしてブラウザを直接開きます。管理者権限なしでショートカットを実行した場合、ステータスドットは灰色で表示されます。
ダッシュボードは、Auditor のブックエンド(朝の整合性チェック、夜のハッシュチェーン検証)が常に正しい順序で実行されるよう、クリーンな開始/停止シーケンスを強制します。

すべてのコレクターのハートビートが赤(ヘルスファイルがないか停止中)。Shutdown Dashboard ボタンは非表示 — End Day が実行されるまでダッシュボードはシャットダウンを許可しません。

Start Day は朝の Auditor ブックエンド(SHA256 ログ検証、アーカイブハッシュチェーン検証)を実行し、12 個すべてのコレクターと相関エンジンを起動します。各コレクターがレポートを送信するとハートビートが緑に変わります。

End Day はすべてのコレクターを順に停止し、夜間の Auditor ブックエンドを実行します。シーケンス実行中はコレクターのドットは緑のまま。ステータスラインには Running Auditor Evening… と表示されます。

夜間の監査が完了すると、すべてのコレクタードットが赤になり、ステータスラインは Evening audit complete. Safe to shut down. と表示され、Shutdown Dashboard ボタンが表示されます。クリックすると Flask プロセスがクリーンに終了します。

ブラウザタブは手動で閉じる必要があります(ブラウザは外部プロセスに閉じる API を公開していません)。
コレクターイベントタイルは、ソースごとに最も最近の重要度タグ付きイベントを表示します。Engine Alerts フィードは、Python エンジンからリアルタイムで相関された結果を、ルール番号、信頼度スコア、完全な証拠チェーン、SHA256 証拠ハッシュとともにストリーミングします。

例: Rule 35 (Raw Disk Read) が powershell.exe による \Device\HarddiskVolume3 への raw ハンドルオープンで発火、Rule 31 (DLL Load Anomaly) がユーザー書き込み可能パスからの Defender DLL の読み込みをフラグ付け。両方とも完全なプロセスプロベナンスとファイルハッシュ付き。
スイートは 3 層構造に従います。
収集層 — バックグラウンドで継続的に実行される PowerShell コレクター。各コレクターは特定のデータソースを監視し、構造化された重要度タグ付きのログエントリを書き込みます。すべて管理者権限が必要です。
分析層 — 収集されたログを解析し、週次サマリレポートを生成する PowerShell アナリストスクリプト。標準ユーザーとして実行します。
相関エンジン (フェーズ 7 — 完了) — すべてのコレクターログを取り込み、イベントを共通スキーマに正規化し、ルールベースおよびリスクスコアリングによる相関をすべてのデータストリーム全体で実行する Python エンジン。3 つのプログラム:
複数ラウンドのレッドチーム分析を通じて定義(Documentation 参照)。フェーズ 7 で実装。
すべてのコレクターは一貫した 4 段階の重要度システムを使用します。
| レベル |
|---|
すべてのログは、Python パーサーとの互換性のため一貫した形式に従います。``` [yyyy-MM-dd HH:mm:ss] [SEVERITY] Event details
**リポジトリ構造:**```
home_SOC_suite/
├── Analysts/ — PowerShell analyst scripts
├── Collectors/ — PowerShell collector scripts
├── Dashboard/ — Flask single-page SOC dashboard (Phase 8)
│ ├── app.py — Flask server, all routes, process detection, DB reads
│ ├── Launch_Dashboard.ps1 — Launcher: checks if Flask running, starts it, opens browser
│ ├── templates/
│ │ └── index.html — Single-page dashboard layout
│ └── static/
│ ├── style.css — Dark terminal aesthetic, severity colours, bar graph tiers
│ └── dashboard.js — All polling, Start Day / End Day sequence, session alert counter
├── Engine/ — Python correlation engine
│ ├── engine.py — Main loop and orchestration
│ ├── log_parser.py — Collector log ingestion
│ ├── normalizer.py — Event normalisation to canonical schema
│ ├── correlator.py — Correlation rules engine
│ ├── alert_manager.py — Alert deduplication, flood detection, log writing
│ ├── db.py — SQLite operations (batch ingest, query, retention)
│ ├── health_db.py — Heartbeat SQLite store (collector_status, heartbeats tables)
│ ├── config.py — All thresholds and time windows in one place
│ ├── test_parser.py — Log parser test suite (7 tests)
│ ├── test_normalizer.py — Normaliser test suite (32 tests)
│ └── test_correlator.py — Correlator test suite (135 tests)
└── Documentation/ — Research documents, red team analysis, and dashboard screenshots
実行時に生成されます(リポジトリでは追跡されません):``` Logs/ — Active collector log files │ └── Archives/ — 7-day rotated log archives Reports/ — Weekly analyst report output Config/ — Baseline JSON files and Sysmon config Engine/hocsoc.db — SQLite operational database Engine/hocsoc_health.db — Heartbeat and collector status store (engine correlation use only)
---
## 対応OS言語
Stewardは、以下のOS言語に対して正しいCPUパフォーマンスカウンタパスを自動的に検出します。
| 言語 | カウンタパス |
|---|---|
| 英語 | \Process(*)\% Processor Time |
| ドイツ語 | \Prozess(*)\Prozessorzeit (%) |
| フランス語 | \Processus(*)\% temps processeur |
| スペイン語 | \Proceso(*)\% de tiempo de procesador |
| イタリア語 | \Processo(*)\% Tempo processore |
| ポルトガル語 | \Processo(*)\% de Tempo do Processador |
| ロシア語 | \Процесс(*)\% загруженности процессора |
| 中国語(簡体字) | \Process(*)\% Processor Time (通常は英語) |
別の言語をサポートするには、ローカライズされたカウンタパスを `Steward.ps1` の `Get-WorkingCounterPath` 関数内の `$PathsToTry` 配列に追加します。
---
## ドキュメントと調査
`Documentation/` フォルダには、このスイートの設計を推進した完全なリサーチと計画の記録が含まれています。スイートは敵対的に構築されました。各層は構築前に脅威モデルに基づいて計画され、次の層を開始する前にレッドチーム分析によるストレステストが実施されました。
| ドキュメント | 目的 |
|---|---|
| `home_soc_pre_coding_architecture_guide.pdf` | ビルド前の意思決定フレームワーク。標準データモデル、信頼モデル、ベースラインライフサイクル、テスト戦略、およびコレクター間の検証機会。コードを1行も書く前に作成されました。 |
| `Home_Soc_Architecture_And_Engine_Design.pdf` | ターゲットアーキテクチャ仕様。3プログラムのPythonエンジン設計、SQLiteスキーマ、ハイブリッド検出モデル(決定論的ルール + リスクスコアリング)、アラート昇格ロジック。 |
| `HomSOC_Implementation_Guide.pdf` | フェーズごとのビルド計画。全コレクターのスケルトンコード、週間作業スケジュール、PowerShellクイックリファレンスパターン。PowerShell層の構築マニュアル。 |
| `RedTeam_Analysis_HomSOC_Final.pdf` | 主要なレッドチームリファレンス。11ラウンドの敵対的テスト(Claude + Gemini + 実戦シミュレーション)、全26の相関ルールと完全な検出ロジック、バイパス発見、およびビルドに適用された緩和策。 |
| `Home_SOC_Red_Team_Analysis_Pro.pdf` | アーキテクチャレッドチーム。構造的弱点を標的とした11の攻撃シナリオ:ベースライン汚染、相関バイパス、ノイズフラッディング、コレクター抑制、アーカイブ改ざん、ログインジェクション、リプレイ攻撃、ID乱用。 |
| `Home_SOC_Red_Team_Whitepaper.pdf` | エグゼクティブサマリー。完全な攻撃シナリオテーブル、システム比較(ベースライン vs 強化)、主要なアーキテクチャ改善、検出モデル設計の概要。 |
---
## 主な機能
- **敵対的設計** — Pythonエンジン構築前に複数ラウンドのレッドチーム分析を通じて48の相関ルールを定義。検出ロジックは仮想的なシナリオではなく、実際の攻撃チェーンに基づいています。
- **行動ベースライン収集** — すべてのコレクターは時間とともにベースラインを構築し、静的なルールではなく観測された正常からの逸脱を検出します。
- **地理位置情報監視** — 発信接続、着信接続、認証元IP、DoH接続を国別に追跡し、地理位置情報の失敗時にTELEMETRY_GAPアラートを発報。
- **プロセスフィンガープリンティング** — すべてのネットワーク、ポート、プロセス、認証イベントを完全なプロセスパスとともに記録し、なりすましやLOLBin攻撃を検出。
- **スイート自己保護** — WardenはSHA256 FIMを介してすべてのスクリプトと設定を監視し、3層の保護チェーン(マニフェスト整合性、外部スケジュールタスク、CityGuardタスク監視)を実装。
- **ゼロトラストホワイトリスト** — すべてのホワイトリストは空から開始。30日間のベースライン収集後に例外許可が行われます。
- **重要度タグ付きログ** — Pythonパーサーとの互換性と将来のSIEM統合のために設計された構造化ログエントリ。
- **7日間ログローテーション** — SHA256検証による自動アーカイブと、Auditor.ps1による朝/夜のブックエンドでのアーカイブハッシュチェーン整合性チェック。
- **多言語Windows互換性** — 起動時に8つのOS言語間でパフォーマンスカウンタパスを自動検出。
- **シングルページSOCダッシュボード** — Flaskベースのライブ可視性により、個別のPowerShellウィンドウをすべて置き換えます。スイートランチャー(開始日/終了日)、ライブStewardリソースモニター、Sentinel接続フィード、3状態のハートビートドット(緑:アクティブ/黄:未起動/赤:ダウン — コレクターのヘルスJSONファイルから直接読み取り、エンジンの状態に依存しない)、SUSPICIOUS/CRITICALイベントカード、スクロール可能なエンジンアラートフィード、セッションアラートカウンター、ワンクリック週次レポート生成機能を搭載。終了日はすべてのコレクターを停止し、夜間のAuditorブックエンドを実行します。その後、シャットダウンダッシュボードボタンが表示され、Flaskプロセスをクリーンに終了します。ブラウザタブは手動で閉じる必要があります(ブラウザは外部プロセスに閉じるAPIを公開していません)。
---
## 現在の状態 — フェーズ8完了
Python相関エンジンは、SysmonWatcher(Sysmonカーネルレベルイベント)を含む全12コレクターに対して構築され、ライブで動作しています。
**エンジンパイプライン:**
`log_parser.py` → `normalizer.py` → `correlator.py` → `alert_manager.py`
すべての取り込み、正規化、および相関ステップは、バッチSQLiteトランザクションを使用します。
3つのテストスイートで174のテスト — すべて合格。
**実装されたルール:** 1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 13, 16, 17, 18, 21, 22, 41, 42,
43, 44, 45, 46, 47, 48(Tier 1 シングルイベントおよび Tier 2 ウィンドウ相関)および Rules 28–39(SysmonWatcher による Sysmon カーネルイベント)。Rules 12, 14, 15, 20 は Tier 4 に延期(30日間のベースラインデータが必要)。Rules 23, 24, 25 は特殊コレクターを待機中でブロック。
**検出モデル:** ハイブリッド — 明確な攻撃チェーンに対する決定論的ルール、累積的な弱いシグナルに対するリスクスコアリング、コレクターの沈黙や取り込み品質低下に対する可視性アラート。
**今後のフェーズ:**
| フェーズ | プログラム | 状態 |
|---|---|---|
| 8 | SOCダッシュボード — Flaskシングルページライブ可視性 | 完了 |
| 9 | フォレンジックエンジン — イベント後調査、追記専用証拠データバンク | 計画中 |
| 9 | フォレンジックダッシュボード — 要約された所見、レポート生成、証拠ナビゲーション | 計画中 |
完全な開発タイムラインについては、[`roadmap.md`](https://github.com/nate-ryan-7690/home_soc_suite/blob/HEAD/roadmap.md) を参照してください。
---
## 既知のノイズアラート — ハードニング前
新規インストールでは、マシン固有のハードニングが適用されるまで、いくつかのアラートタイプが定期的に発報します。これらは予期されたものであり、実際の検出を表すものではありません。
| コレクター | アラート | 原因 |
|---|---|---|
| Sentinel | CRITICAL 環境違反 | デフォルトの信頼ゾーンパス(Windows、Program Files)の外部にインストールされたサードパーティソフトウェア — AppDataにインストールされるクラウド同期クライアント、通信アプリ、ベンダーユーティリティが一般的な原因 |
| Sentinel | SUSPICIOUS TELEMETRY_GAP | IPv6ループバックおよびリンクローカルアドレスが地理位置情報ルックアップに失敗 — 現在のビルドで修正済み |
| SysmonWatcher | Rules 31, 33, 34 に対する SUSPICIOUS/CRITICAL | アンチウイルスおよびエンドポイントセキュリティソフトウェアは、通常の動作の一部としてLSASS読み取り、生ディスク読み取り、ユーザー書き込み可能パスからのDLLロードを定期的に実行 |
| SysmonWatcher | Rule 28 に対する SUSPICIOUS | ブラウザプロセスにアタッチする開発ツールは、ブラウザデバッガーアタッチルールをトリガーします |
| Bulwark | SUSPICIOUS GeoIP失敗 | プライベートおよび予約済みIP範囲の接続は地理位置情報を取得できません — ホワイトリストに追加されるまでTELEMETRY_GAPを生成 |
| Bloodhound | SUSPICIOUS DGA検出 | 短命またはサンプル数が少ないDNSクエリは、ローリングベースラインが安定する前にエントロピーチェックをトリガー |
| Warden | SUSPICIOUS MANIFEST_MISSING | 初回実行時にFIMマニフェストが存在しない — 初期セットアップ後に `.\Warden.ps1 -BuildManifest` で作成 |
| Warden | SUSPICIOUS COLLECTOR_DOWN | まだデプロイされていないコレクターにはハートビートファイルがない — 全スイートが稼働するまで予期される |
| DoH_Detector | ブラウザDoHに対するCRITICAL | DNS-over-HTTPSを使用するように設定されたブラウザは、許可プロセスリストに追加されるまで発報 |
マシン固有のハードニング(信頼できるプロセスリスト、パスホワイトリスト、既知の安全なエントリ)はローカルで適用され、このリポジトリには含まれません。
---
## 注意事項
- 各スクリプトの `$RootPath` を、SOC Suiteをインストールしたフォルダに設定します。デフォルトは `Desktop\SOC` です。
- スクリプトはPowerShell実行ポリシーをBypassに設定する必要があります。
- コレクタースクリプトは、完全なシステム可視性のために管理者権限での実行が必要です。
- アナリストスクリプトは標準ユーザーとして実行します。
- 地理位置情報はip-api.comの無料ティアによって提供されます。
- Bloodhound.ps1を実行する前に、DNSクライアントイベントログを有効にする必要があります:`wevtutil sl "Microsoft-Windows-DNS-Client/Operational" /e:true`
---
## 学習コンテキスト
2026年ドイツでのFachinformatiker Anwendungsentwicklung再訓練中に構築。サイバーディフェンスおよび脅威インテリジェンス分野でのキャリアを目指しています。学習ツールとしてAI支援を受けて構築されました。すべての設計判断、デバッグセッション、アーキテクチャ上の選択は、基礎となる概念を完全に理解した開発者によって行われました。
| プログラム | フェーズ | 役割 |
|---|
| Correlation Engine | 7 — 完了 | 取り込み、正規化、相関、アラート (SQLite 運用ストア) |
| SOC Dashboard | 8 — 完了 | ライブ可視化 — コレクター健全性、アラート、証拠チェーン (Flask) |
| Forensic Engine | 9 — 予定 | イベント後調査 — スーパータイムライン、プロセス系統、ビーコン分析、永続性監査、追記専用証拠データバンク |
| Forensic Dashboard | 9 — 予定 | 要約されたフォレンジック結論 — 色分けステータス、レポート生成、証拠ナビゲーション |
| フェーズ | スクリプト | ニックネーム | 機能 |
|---|
| 1 | Sentinel.ps1 | Network Watchdog | ジオロケーション、プロセスパス検証、累積転送量追跡付きのアウトバウンド TCP 接続 |
| 1 | Bulwark.ps1 | Night's Watch | インバウンドリッスンポート — ベースライン差分、新規/閉鎖ポート検出、ジオロケーション異常 |
| 1 | Steward.ps1 | Quartermaster | Windows パフォーマンスカウンターを使用したプロセスごとの CPU、RAM、ディスク I/O、8言語自動検出 |
| 1 | CityGuard.ps1 | City Guard | スケジュールタスクの追加、削除、変更 — アクションおよびトリガー変更の検出 |
| 1 | Watchman.ps1 | Watchman | 電源イベント — 起動、スリープ、ウェイク、予期しないシャットダウン、時間外アクティビティ |
| 2A | Registry_Warden.ps1 | — | レジストリ Run キー、RunOnce、サービスのベースラインと差分、SAM RID 整合性チェック |
| 2B | Harbinger.ps1 | — | WMI/CIM イベント駆動型プロセス作成モニター — 高リスクパス検出、親プロセストラッキング |
| 3 | Bloodhound.ps1 | — | DNS クエリモニター — Shannon エントロピーによる DGA 検出、TXT レコードフラグ付け、ICMP ボリュームスパイク検出 |
| 4 | Warden.ps1 | — | スイート監視 — SHA256 スクリプト FIM、ログサイズ回帰、コレクター健全性、メンテナンスフラグ、自己監視スケジュールタスク |
| 5 | SecEventLog.ps1 | — | Windows セキュリティイベントログ — ログオン異常、アカウント操作、特権昇格、サービスインストール、ブルートフォース検出 |
| 6 | DoH_Detector.ps1 | — | DNS-over-HTTPS 回避検出器 — ホワイトリストにないプロセスから既知の 28 個の DoH リゾルバ IP への TCP 接続 |
| 7 | SysmonWatcher.ps1 | — | Sysmon カーネルレベルイベントモニター — プロセスインジェクション、LSASS アクセス、raw ディスク読み取り、未署名ドライバロード、WMI 永続性、ブラウザデバッガアタッチメント (22 イベント ID) |
| スクリプト | ニックネーム | 機能 |
|---|
| Investigator.ps1 | Audit Reporter | Sentinel アウトバウンド接続ログの週次分析 |
| Crow.ps1 | Lord Commander | Bulwark インバウンドポートログの週次分析 |
| Ledger.ps1 | Maester | Steward リソースログの週次分析、RAM トレンド検出 |
| Castellan.ps1 | Castellan | CityGuard スケジュールタスクログの週次分析 |
| Auditor.ps1 | — | 朝/夜ブックエンド整合性監査 — SHA256 ログ検証、アーカイブハッシュチェーン検証 |
| # | ルール | 重要度 | ソース |
|---|
| 1 | データ漏洩の疑い | HIGH | Steward + Sentinel |
| 2 | C2 ビーコンの疑い | HIGH | Sentinel + Bulwark |
| 3 | 永続性 + C2 コールバック | CRITICAL | CityGuard + Sentinel |
| 4 | 時間外侵入 | CRITICAL | Watchman + Sentinel |
| 5 | データステージング | HIGH | Bulwark + Steward |
| 6 | LOLBin ネットワークアクティビティ | CRITICAL | Sentinel |
| 7 | プロセスハローイングの疑い | CRITICAL | Harbinger + Sentinel |
| 8 | DoH 回避の疑い | CRITICAL | DoH_Detector |
| 9 | WMI 永続性の疑い | HIGH | Harbinger + CityGuard |
| 10 | アカウント操作 | CRITICAL | SecEventLog |
| 11 | バースト漏洩パターン | HIGH | Sentinel |
| 12 | 閾値未満の永続的プロセス | SUSPICIOUS | Sentinel + Steward |
| 13 | 初期アクセスの疑い | CRITICAL | Harbinger + Sentinel |
| 14 | 信頼されたバイナリの異常 | SUSP→CRIT | Sentinel |
| 15 | 統計的ジッター検出器 | HIGH | Sentinel |
| 16 | コンテキスト整合性違反 | CRITICAL | Harbinger + Sentinel |
| 17 | 識別子 / RID ハイジャック | CRITICAL | Registry_Warden + SecEventLog |
| 18 | 相関エンジン健全性 | MEDIUM | Python Core |
| 19 | 自己保護 / スクリプト FIM | CRITICAL | Warden |
| 20 | 統計的時間的ドリフト | MEDIUM | Steward + Sentinel |
| 21 | インタプリタロックダウン / BYOI | HIGH | Harbinger |
| 22 | クラウド API 異常 | HIGH | Sentinel |
| 23 | HID インジェクション検出器 | CRITICAL | WMI デバイスイベント |
| 24 | Evil Twin / WiFi ゴースト | CRITICAL | ネットワークモニター |
| 25 | フォーカス泥棒 / ウィンドウハイジャック | HIGH | Win32 API |
| 26 | 訪問整合性チェック | HIGH | 全コレクター |
| 27 | 遅延初期アクセス | CRITICAL | Harbinger + Sentinel (SQLite ウォッチリスト) |
| 28 | ブラウザデバッガアタッチメント | CRITICAL | SysmonWatcher (イベント ID 10) |
| 29 | カーネルプロセスインジェクション | CRITICAL | SysmonWatcher (イベント ID 8) |
| 30 | 未署名ドライバロード | CRITICAL | SysmonWatcher (イベント ID 6) |
| 31 | 疑わしいイメージロード | SUSPICIOUS | SysmonWatcher (イベント ID 7) |
| 32 | WMI サブスクリプションバインディング | CRITICAL | SysmonWatcher (イベント ID 19/20/21) |
| 33 | LSASS アクセスの疑い | CRITICAL | SysmonWatcher (イベント ID 10) |
| 34 | Raw ディスク読み取り | CRITICAL | SysmonWatcher (イベント ID 9) |
| 35 | 実行ファイル作成 | SUSPICIOUS | SysmonWatcher (イベント ID 11) |
| 36 | AMSI プロバイダ改ざん | CRITICAL | SysmonWatcher (イベント ID 12) |
| 37 | 名前付きパイプの疑わしい | SUSPICIOUS | SysmonWatcher (イベント ID 17/18) |
| 38 | ダウンロードされた実行可能ファイル | HIGH | SysmonWatcher (イベント ID 15) |
| 39 | プロセスハローイング確認 | CRITICAL | SysmonWatcher (イベント ID 25) |
| 40 | 永続的な閾値未満 CPU 負荷 | SUSPICIOUS | Steward + Sentinel |
| 41 | 盲目的ウィンドウ悪用 | HIGH/CRITICAL | Python Engine (コレクター停止 + 同時イベント) |
| 42 | 協調的コレクター抑制 | CRITICAL | Python Engine (同時に 2 つ以上のコレクター停止) |
| 43 | 予期しないスクリプティングエンジン生成 | SUSPICIOUS | Harbinger (既知の悪意のある親 → スクリプティングエンジン) |
| 44 | 高リスクパスからのスクリプト | HIGH | Harbinger (43 + ユーザー書き込み可能パス内のエンジンバイナリ) |
| 45 | スクリプティングエンジンネットワークコールバック | CRITICAL | Harbinger + Sentinel (43 + アウトバウンド接続) |
| 46 | 完全サプライチェーン実行チェーン | CRITICAL | Harbinger + Sentinel (悪意のある親 + ドロップ + コールバック) |
| 47 | 難読化 / エンコード実行 | HIGH | Harbinger (-EncodedCommand / Hidden+Bypass 組み合わせ) |
| 48 | 既知の悪意のある親子ペア | CRITICAL | Harbinger (特定の高信頼ペア、正当な使用ゼロ) |
| 色 |
|---|
| 意味 |
|---|
| OK | 緑 | 既知のベースラインに一致、アクション不要 |
| UNKNOWN | 黄 | まだベースライン化されていない、パターンを監視 |
| SUSPICIOUS | ダークイエロー | 異常を検出、調査が必要 |
| CRITICAL | 赤 | 閾値を超過、即時確認が必要 |