Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
home_SOC_suite — PowerShell で構築された個人向け Windows SOC スイート — ネットワーク接続、リソース使用状況、スケジュールタスク、電源イベントを監視し、重要度分類とベースライン検出を備えています。 | Kitploit
ツール/GitHubGitHub/nate-ryan-7690/home_soc_suite
防御ツールネットワークマッピングフォレンジック侵入検知学習と教育インシデントレスポンスDNS分析異常検知ログ分析ラボと実践
GitHubnate-ryan-7690/home_soc_suite

home_SOC_suite

PowerShell で構築された個人向け Windows SOC スイート — ネットワーク接続、リソース使用状況、スケジュールタスク、電源イベントを監視し、重要度分類とベースライン検出を備えています。

12ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

Home SOC Suite — Night's Watch

個人用セキュリティオペレーションセンター(SOC)で、Anwendungsentwicklung再訓練プログラムの一環としてゼロから構築されました。このスイートは、Windowsエンドポイントのネットワーク異常、リソーススパイク、プロセス実行、レジストリ変更、セキュリティイベントログアクティビティ、スケジュールタスク変更、DNSクエリ、および電源イベントを監視し、すべてを構造化ファイルに記録して、Pythonエンジンによる週次分析と相関を可能にします。

Night's Watch SOC ダッシュボード — フルスイート稼働中

シングルページのFlaskダッシュボード。12個のコレクターと相関エンジンがアクティブ、ライブリソースモニター、送信接続フィード、コレクターイベントタイル、およびストリーミングエンジンアラート。


背景

正式なIT再訓練と並行して実践的な学習プロジェクトとして構築されたこのスイートは、ベースライン収集、異常検出、重要度分類、ログ集約、およびクロスソース相関といった実際のSOCコンセプトを個人のWindowsマシンに適用しています。設計プロセスは最初から敵対的でした。各フェーズは、次のフェーズが構築される前にレッドチーム分析に対してストレステストされ、その結果から定義された48の相関ルールがPythonエンジンのアーキテクチャを推進しました。


ロードマップ

開発は roadmap.md で追跡されています — 現在の状態、フェーズ9のフォレンジックエンジン計画、および長期的な強化目標。


ダッシュボードのセットアップ

ダッシュボードはFlaskサーバーとして実行され、コレクタープロセス検出のために管理者権限の昇格が必要です。クローン作成後、次の手順でショートカットを作成します:

  1. デスクトップを右クリック → 新規 → ショートカット
  2. 場所を次に設定: ``` pwsh.exe -ExecutionPolicy Bypass -WindowStyle Minimized -File "C:\path\to\SOC\Dashboard\Launch_Dashboard.ps1"
    root@kitploit:~

C:\path\to\SOC を実際のインストールパスに置き換えてください。 3. 名前を付ける: SOC Dashboard 4. ショートカットを右クリック → プロパティ → 詳細設定 → 管理者として実行 にチェック 5. OK をクリック

ショートカットは Flask を起動し、準備が整うのを待ってからブラウザを自動的に開きます。Flask が既に実行中の場合は起動をスキップしてブラウザを直接開きます。管理者権限なしでショートカットを実行した場合、ステータスドットは灰色で表示されます。


ダッシュボードのライフサイクル

ダッシュボードは、Auditor のブックエンド(朝の整合性チェック、夜のハッシュチェーン検証)が常に正しい順序で実行されるよう、クリーンな開始/停止シーケンスを強制します。

1. 開始前 — スイート未起動

Dashboard before Start Day

すべてのコレクターのハートビートが赤(ヘルスファイルがないか停止中)。Shutdown Dashboard ボタンは非表示 — End Day が実行されるまでダッシュボードはシャットダウンを許可しません。

2. Start Day — スイート実行中

Suite starting up after Start Day

Start Day は朝の Auditor ブックエンド(SHA256 ログ検証、アーカイブハッシュチェーン検証)を実行し、12 個すべてのコレクターと相関エンジンを起動します。各コレクターがレポートを送信するとハートビートが緑に変わります。

3. End Day — 夜間の Auditor 実行中

End Day sequence in progress

End Day はすべてのコレクターを順に停止し、夜間の Auditor ブックエンドを実行します。シーケンス実行中はコレクターのドットは緑のまま。ステータスラインには Running Auditor Evening… と表示されます。

4. シャットダウン後 — 安全に閉じることが可能

After End Day — Shutdown Dashboard button visible

夜間の監査が完了すると、すべてのコレクタードットが赤になり、ステータスラインは Evening audit complete. Safe to shut down. と表示され、Shutdown Dashboard ボタンが表示されます。クリックすると Flask プロセスがクリーンに終了します。

Close-up of shutdown state

ブラウザタブは手動で閉じる必要があります(ブラウザは外部プロセスに閉じる API を公開していません)。


ライブアラート

コレクターイベントタイルは、ソースごとに最も最近の重要度タグ付きイベントを表示します。Engine Alerts フィードは、Python エンジンからリアルタイムで相関された結果を、ルール番号、信頼度スコア、完全な証拠チェーン、SHA256 証拠ハッシュとともにストリーミングします。

Collector event tiles and engine alerts feed

例: Rule 35 (Raw Disk Read) が powershell.exe による \Device\HarddiskVolume3 への raw ハンドルオープンで発火、Rule 31 (DLL Load Anomaly) がユーザー書き込み可能パスからの Defender DLL の読み込みをフラグ付け。両方とも完全なプロセスプロベナンスとファイルハッシュ付き。


アーキテクチャ

スイートは 3 層構造に従います。

収集層 — バックグラウンドで継続的に実行される PowerShell コレクター。各コレクターは特定のデータソースを監視し、構造化された重要度タグ付きのログエントリを書き込みます。すべて管理者権限が必要です。

分析層 — 収集されたログを解析し、週次サマリレポートを生成する PowerShell アナリストスクリプト。標準ユーザーとして実行します。

相関エンジン (フェーズ 7 — 完了) — すべてのコレクターログを取り込み、イベントを共通スキーマに正規化し、ルールベースおよびリスクスコアリングによる相関をすべてのデータストリーム全体で実行する Python エンジン。3 つのプログラム:


スクリプト

コレクター

アナリスト


相関ルール

複数ラウンドのレッドチーム分析を通じて定義(Documentation 参照)。フェーズ 7 で実装。


重要度システム

すべてのコレクターは一貫した 4 段階の重要度システムを使用します。

レベル

ログ構造

すべてのログは、Python パーサーとの互換性のため一貫した形式に従います。``` [yyyy-MM-dd HH:mm:ss] [SEVERITY] Event details

root@kitploit:~
**リポジトリ構造:**```
home_SOC_suite/
├── Analysts/           — PowerShell analyst scripts
├── Collectors/         — PowerShell collector scripts
├── Dashboard/          — Flask single-page SOC dashboard (Phase 8)
│   ├── app.py              — Flask server, all routes, process detection, DB reads
│   ├── Launch_Dashboard.ps1 — Launcher: checks if Flask running, starts it, opens browser
│   ├── templates/
│   │   └── index.html      — Single-page dashboard layout
│   └── static/
│       ├── style.css       — Dark terminal aesthetic, severity colours, bar graph tiers
│       └── dashboard.js    — All polling, Start Day / End Day sequence, session alert counter
├── Engine/             — Python correlation engine
│   ├── engine.py           — Main loop and orchestration
│   ├── log_parser.py       — Collector log ingestion
│   ├── normalizer.py       — Event normalisation to canonical schema
│   ├── correlator.py       — Correlation rules engine
│   ├── alert_manager.py    — Alert deduplication, flood detection, log writing
│   ├── db.py               — SQLite operations (batch ingest, query, retention)
│   ├── health_db.py        — Heartbeat SQLite store (collector_status, heartbeats tables)
│   ├── config.py           — All thresholds and time windows in one place
│   ├── test_parser.py      — Log parser test suite (7 tests)
│   ├── test_normalizer.py  — Normaliser test suite (32 tests)
│   └── test_correlator.py  — Correlator test suite (135 tests)
└── Documentation/      — Research documents, red team analysis, and dashboard screenshots

実行時に生成されます(リポジトリでは追跡されません):``` Logs/ — Active collector log files │ └── Archives/ — 7-day rotated log archives Reports/ — Weekly analyst report output Config/ — Baseline JSON files and Sysmon config Engine/hocsoc.db — SQLite operational database Engine/hocsoc_health.db — Heartbeat and collector status store (engine correlation use only)

root@kitploit:~
---

## 対応OS言語

Stewardは、以下のOS言語に対して正しいCPUパフォーマンスカウンタパスを自動的に検出します。

| 言語 | カウンタパス |
|---|---|
| 英語 | \Process(*)\% Processor Time |
| ドイツ語 | \Prozess(*)\Prozessorzeit (%) |
| フランス語 | \Processus(*)\% temps processeur |
| スペイン語 | \Proceso(*)\% de tiempo de procesador |
| イタリア語 | \Processo(*)\% Tempo processore |
| ポルトガル語 | \Processo(*)\% de Tempo do Processador |
| ロシア語 | \Процесс(*)\% загруженности процессора |
| 中国語(簡体字) | \Process(*)\% Processor Time (通常は英語) |

別の言語をサポートするには、ローカライズされたカウンタパスを `Steward.ps1` の `Get-WorkingCounterPath` 関数内の `$PathsToTry` 配列に追加します。

---

## ドキュメントと調査

`Documentation/` フォルダには、このスイートの設計を推進した完全なリサーチと計画の記録が含まれています。スイートは敵対的に構築されました。各層は構築前に脅威モデルに基づいて計画され、次の層を開始する前にレッドチーム分析によるストレステストが実施されました。

| ドキュメント | 目的 |
|---|---|
| `home_soc_pre_coding_architecture_guide.pdf` | ビルド前の意思決定フレームワーク。標準データモデル、信頼モデル、ベースラインライフサイクル、テスト戦略、およびコレクター間の検証機会。コードを1行も書く前に作成されました。 |
| `Home_Soc_Architecture_And_Engine_Design.pdf` | ターゲットアーキテクチャ仕様。3プログラムのPythonエンジン設計、SQLiteスキーマ、ハイブリッド検出モデル(決定論的ルール + リスクスコアリング)、アラート昇格ロジック。 |
| `HomSOC_Implementation_Guide.pdf` | フェーズごとのビルド計画。全コレクターのスケルトンコード、週間作業スケジュール、PowerShellクイックリファレンスパターン。PowerShell層の構築マニュアル。 |
| `RedTeam_Analysis_HomSOC_Final.pdf` | 主要なレッドチームリファレンス。11ラウンドの敵対的テスト(Claude + Gemini + 実戦シミュレーション)、全26の相関ルールと完全な検出ロジック、バイパス発見、およびビルドに適用された緩和策。 |
| `Home_SOC_Red_Team_Analysis_Pro.pdf` | アーキテクチャレッドチーム。構造的弱点を標的とした11の攻撃シナリオ:ベースライン汚染、相関バイパス、ノイズフラッディング、コレクター抑制、アーカイブ改ざん、ログインジェクション、リプレイ攻撃、ID乱用。 |
| `Home_SOC_Red_Team_Whitepaper.pdf` | エグゼクティブサマリー。完全な攻撃シナリオテーブル、システム比較(ベースライン vs 強化)、主要なアーキテクチャ改善、検出モデル設計の概要。 |

---

## 主な機能

- **敵対的設計** — Pythonエンジン構築前に複数ラウンドのレッドチーム分析を通じて48の相関ルールを定義。検出ロジックは仮想的なシナリオではなく、実際の攻撃チェーンに基づいています。
- **行動ベースライン収集** — すべてのコレクターは時間とともにベースラインを構築し、静的なルールではなく観測された正常からの逸脱を検出します。
- **地理位置情報監視** — 発信接続、着信接続、認証元IP、DoH接続を国別に追跡し、地理位置情報の失敗時にTELEMETRY_GAPアラートを発報。
- **プロセスフィンガープリンティング** — すべてのネットワーク、ポート、プロセス、認証イベントを完全なプロセスパスとともに記録し、なりすましやLOLBin攻撃を検出。
- **スイート自己保護** — WardenはSHA256 FIMを介してすべてのスクリプトと設定を監視し、3層の保護チェーン(マニフェスト整合性、外部スケジュールタスク、CityGuardタスク監視)を実装。
- **ゼロトラストホワイトリスト** — すべてのホワイトリストは空から開始。30日間のベースライン収集後に例外許可が行われます。
- **重要度タグ付きログ** — Pythonパーサーとの互換性と将来のSIEM統合のために設計された構造化ログエントリ。
- **7日間ログローテーション** — SHA256検証による自動アーカイブと、Auditor.ps1による朝/夜のブックエンドでのアーカイブハッシュチェーン整合性チェック。
- **多言語Windows互換性** — 起動時に8つのOS言語間でパフォーマンスカウンタパスを自動検出。
- **シングルページSOCダッシュボード** — Flaskベースのライブ可視性により、個別のPowerShellウィンドウをすべて置き換えます。スイートランチャー(開始日/終了日)、ライブStewardリソースモニター、Sentinel接続フィード、3状態のハートビートドット(緑:アクティブ/黄:未起動/赤:ダウン — コレクターのヘルスJSONファイルから直接読み取り、エンジンの状態に依存しない)、SUSPICIOUS/CRITICALイベントカード、スクロール可能なエンジンアラートフィード、セッションアラートカウンター、ワンクリック週次レポート生成機能を搭載。終了日はすべてのコレクターを停止し、夜間のAuditorブックエンドを実行します。その後、シャットダウンダッシュボードボタンが表示され、Flaskプロセスをクリーンに終了します。ブラウザタブは手動で閉じる必要があります(ブラウザは外部プロセスに閉じるAPIを公開していません)。

---

## 現在の状態 — フェーズ8完了

Python相関エンジンは、SysmonWatcher(Sysmonカーネルレベルイベント)を含む全12コレクターに対して構築され、ライブで動作しています。

**エンジンパイプライン:**

`log_parser.py` → `normalizer.py` → `correlator.py` → `alert_manager.py`

すべての取り込み、正規化、および相関ステップは、バッチSQLiteトランザクションを使用します。

3つのテストスイートで174のテスト — すべて合格。

**実装されたルール:** 1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 13, 16, 17, 18, 21, 22, 41, 42,
43, 44, 45, 46, 47, 48(Tier 1 シングルイベントおよび Tier 2 ウィンドウ相関)および Rules 28–39(SysmonWatcher による Sysmon カーネルイベント)。Rules 12, 14, 15, 20 は Tier 4 に延期(30日間のベースラインデータが必要)。Rules 23, 24, 25 は特殊コレクターを待機中でブロック。

**検出モデル:** ハイブリッド — 明確な攻撃チェーンに対する決定論的ルール、累積的な弱いシグナルに対するリスクスコアリング、コレクターの沈黙や取り込み品質低下に対する可視性アラート。

**今後のフェーズ:**

| フェーズ | プログラム | 状態 |
|---|---|---|
| 8 | SOCダッシュボード — Flaskシングルページライブ可視性 | 完了 |
| 9 | フォレンジックエンジン — イベント後調査、追記専用証拠データバンク | 計画中 |
| 9 | フォレンジックダッシュボード — 要約された所見、レポート生成、証拠ナビゲーション | 計画中 |

完全な開発タイムラインについては、[`roadmap.md`](https://github.com/nate-ryan-7690/home_soc_suite/blob/HEAD/roadmap.md) を参照してください。

---

## 既知のノイズアラート — ハードニング前

新規インストールでは、マシン固有のハードニングが適用されるまで、いくつかのアラートタイプが定期的に発報します。これらは予期されたものであり、実際の検出を表すものではありません。

| コレクター | アラート | 原因 |
|---|---|---|
| Sentinel | CRITICAL 環境違反 | デフォルトの信頼ゾーンパス(Windows、Program Files)の外部にインストールされたサードパーティソフトウェア — AppDataにインストールされるクラウド同期クライアント、通信アプリ、ベンダーユーティリティが一般的な原因 |
| Sentinel | SUSPICIOUS TELEMETRY_GAP | IPv6ループバックおよびリンクローカルアドレスが地理位置情報ルックアップに失敗 — 現在のビルドで修正済み |
| SysmonWatcher | Rules 31, 33, 34 に対する SUSPICIOUS/CRITICAL | アンチウイルスおよびエンドポイントセキュリティソフトウェアは、通常の動作の一部としてLSASS読み取り、生ディスク読み取り、ユーザー書き込み可能パスからのDLLロードを定期的に実行 |
| SysmonWatcher | Rule 28 に対する SUSPICIOUS | ブラウザプロセスにアタッチする開発ツールは、ブラウザデバッガーアタッチルールをトリガーします |
| Bulwark | SUSPICIOUS GeoIP失敗 | プライベートおよび予約済みIP範囲の接続は地理位置情報を取得できません — ホワイトリストに追加されるまでTELEMETRY_GAPを生成 |
| Bloodhound | SUSPICIOUS DGA検出 | 短命またはサンプル数が少ないDNSクエリは、ローリングベースラインが安定する前にエントロピーチェックをトリガー |
| Warden | SUSPICIOUS MANIFEST_MISSING | 初回実行時にFIMマニフェストが存在しない — 初期セットアップ後に `.\Warden.ps1 -BuildManifest` で作成 |
| Warden | SUSPICIOUS COLLECTOR_DOWN | まだデプロイされていないコレクターにはハートビートファイルがない — 全スイートが稼働するまで予期される |
| DoH_Detector | ブラウザDoHに対するCRITICAL | DNS-over-HTTPSを使用するように設定されたブラウザは、許可プロセスリストに追加されるまで発報 |

マシン固有のハードニング(信頼できるプロセスリスト、パスホワイトリスト、既知の安全なエントリ)はローカルで適用され、このリポジトリには含まれません。

---

## 注意事項

- 各スクリプトの `$RootPath` を、SOC Suiteをインストールしたフォルダに設定します。デフォルトは `Desktop\SOC` です。
- スクリプトはPowerShell実行ポリシーをBypassに設定する必要があります。
- コレクタースクリプトは、完全なシステム可視性のために管理者権限での実行が必要です。
- アナリストスクリプトは標準ユーザーとして実行します。
- 地理位置情報はip-api.comの無料ティアによって提供されます。
- Bloodhound.ps1を実行する前に、DNSクライアントイベントログを有効にする必要があります:`wevtutil sl "Microsoft-Windows-DNS-Client/Operational" /e:true`

---

## 学習コンテキスト

2026年ドイツでのFachinformatiker Anwendungsentwicklung再訓練中に構築。サイバーディフェンスおよび脅威インテリジェンス分野でのキャリアを目指しています。学習ツールとしてAI支援を受けて構築されました。すべての設計判断、デバッグセッション、アーキテクチャ上の選択は、基礎となる概念を完全に理解した開発者によって行われました。
ツールをダウンロード
プログラムフェーズ役割
Correlation Engine7 — 完了取り込み、正規化、相関、アラート (SQLite 運用ストア)
SOC Dashboard8 — 完了ライブ可視化 — コレクター健全性、アラート、証拠チェーン (Flask)
Forensic Engine9 — 予定イベント後調査 — スーパータイムライン、プロセス系統、ビーコン分析、永続性監査、追記専用証拠データバンク
Forensic Dashboard9 — 予定要約されたフォレンジック結論 — 色分けステータス、レポート生成、証拠ナビゲーション
フェーズスクリプトニックネーム機能
1Sentinel.ps1Network Watchdogジオロケーション、プロセスパス検証、累積転送量追跡付きのアウトバウンド TCP 接続
1Bulwark.ps1Night's Watchインバウンドリッスンポート — ベースライン差分、新規/閉鎖ポート検出、ジオロケーション異常
1Steward.ps1QuartermasterWindows パフォーマンスカウンターを使用したプロセスごとの CPU、RAM、ディスク I/O、8言語自動検出
1CityGuard.ps1City Guardスケジュールタスクの追加、削除、変更 — アクションおよびトリガー変更の検出
1Watchman.ps1Watchman電源イベント — 起動、スリープ、ウェイク、予期しないシャットダウン、時間外アクティビティ
2ARegistry_Warden.ps1—レジストリ Run キー、RunOnce、サービスのベースラインと差分、SAM RID 整合性チェック
2BHarbinger.ps1—WMI/CIM イベント駆動型プロセス作成モニター — 高リスクパス検出、親プロセストラッキング
3Bloodhound.ps1—DNS クエリモニター — Shannon エントロピーによる DGA 検出、TXT レコードフラグ付け、ICMP ボリュームスパイク検出
4Warden.ps1—スイート監視 — SHA256 スクリプト FIM、ログサイズ回帰、コレクター健全性、メンテナンスフラグ、自己監視スケジュールタスク
5SecEventLog.ps1—Windows セキュリティイベントログ — ログオン異常、アカウント操作、特権昇格、サービスインストール、ブルートフォース検出
6DoH_Detector.ps1—DNS-over-HTTPS 回避検出器 — ホワイトリストにないプロセスから既知の 28 個の DoH リゾルバ IP への TCP 接続
7SysmonWatcher.ps1—Sysmon カーネルレベルイベントモニター — プロセスインジェクション、LSASS アクセス、raw ディスク読み取り、未署名ドライバロード、WMI 永続性、ブラウザデバッガアタッチメント (22 イベント ID)
スクリプトニックネーム機能
Investigator.ps1Audit ReporterSentinel アウトバウンド接続ログの週次分析
Crow.ps1Lord CommanderBulwark インバウンドポートログの週次分析
Ledger.ps1MaesterSteward リソースログの週次分析、RAM トレンド検出
Castellan.ps1CastellanCityGuard スケジュールタスクログの週次分析
Auditor.ps1—朝/夜ブックエンド整合性監査 — SHA256 ログ検証、アーカイブハッシュチェーン検証
#ルール重要度ソース
1データ漏洩の疑いHIGHSteward + Sentinel
2C2 ビーコンの疑いHIGHSentinel + Bulwark
3永続性 + C2 コールバックCRITICALCityGuard + Sentinel
4時間外侵入CRITICALWatchman + Sentinel
5データステージングHIGHBulwark + Steward
6LOLBin ネットワークアクティビティCRITICALSentinel
7プロセスハローイングの疑いCRITICALHarbinger + Sentinel
8DoH 回避の疑いCRITICALDoH_Detector
9WMI 永続性の疑いHIGHHarbinger + CityGuard
10アカウント操作CRITICALSecEventLog
11バースト漏洩パターンHIGHSentinel
12閾値未満の永続的プロセスSUSPICIOUSSentinel + Steward
13初期アクセスの疑いCRITICALHarbinger + Sentinel
14信頼されたバイナリの異常SUSP→CRITSentinel
15統計的ジッター検出器HIGHSentinel
16コンテキスト整合性違反CRITICALHarbinger + Sentinel
17識別子 / RID ハイジャックCRITICALRegistry_Warden + SecEventLog
18相関エンジン健全性MEDIUMPython Core
19自己保護 / スクリプト FIMCRITICALWarden
20統計的時間的ドリフトMEDIUMSteward + Sentinel
21インタプリタロックダウン / BYOIHIGHHarbinger
22クラウド API 異常HIGHSentinel
23HID インジェクション検出器CRITICALWMI デバイスイベント
24Evil Twin / WiFi ゴーストCRITICALネットワークモニター
25フォーカス泥棒 / ウィンドウハイジャックHIGHWin32 API
26訪問整合性チェックHIGH全コレクター
27遅延初期アクセスCRITICALHarbinger + Sentinel (SQLite ウォッチリスト)
28ブラウザデバッガアタッチメントCRITICALSysmonWatcher (イベント ID 10)
29カーネルプロセスインジェクションCRITICALSysmonWatcher (イベント ID 8)
30未署名ドライバロードCRITICALSysmonWatcher (イベント ID 6)
31疑わしいイメージロードSUSPICIOUSSysmonWatcher (イベント ID 7)
32WMI サブスクリプションバインディングCRITICALSysmonWatcher (イベント ID 19/20/21)
33LSASS アクセスの疑いCRITICALSysmonWatcher (イベント ID 10)
34Raw ディスク読み取りCRITICALSysmonWatcher (イベント ID 9)
35実行ファイル作成SUSPICIOUSSysmonWatcher (イベント ID 11)
36AMSI プロバイダ改ざんCRITICALSysmonWatcher (イベント ID 12)
37名前付きパイプの疑わしいSUSPICIOUSSysmonWatcher (イベント ID 17/18)
38ダウンロードされた実行可能ファイルHIGHSysmonWatcher (イベント ID 15)
39プロセスハローイング確認CRITICALSysmonWatcher (イベント ID 25)
40永続的な閾値未満 CPU 負荷SUSPICIOUSSteward + Sentinel
41盲目的ウィンドウ悪用HIGH/CRITICALPython Engine (コレクター停止 + 同時イベント)
42協調的コレクター抑制CRITICALPython Engine (同時に 2 つ以上のコレクター停止)
43予期しないスクリプティングエンジン生成SUSPICIOUSHarbinger (既知の悪意のある親 → スクリプティングエンジン)
44高リスクパスからのスクリプトHIGHHarbinger (43 + ユーザー書き込み可能パス内のエンジンバイナリ)
45スクリプティングエンジンネットワークコールバックCRITICALHarbinger + Sentinel (43 + アウトバウンド接続)
46完全サプライチェーン実行チェーンCRITICALHarbinger + Sentinel (悪意のある親 + ドロップ + コールバック)
47難読化 / エンコード実行HIGHHarbinger (-EncodedCommand / Hidden+Bypass 組み合わせ)
48既知の悪意のある親子ペアCRITICALHarbinger (特定の高信頼ペア、正当な使用ゼロ)
色
意味
OK緑既知のベースラインに一致、アクション不要
UNKNOWN黄まだベースライン化されていない、パターンを監視
SUSPICIOUSダークイエロー異常を検出、調査が必要
CRITICAL赤閾値を超過、即時確認が必要