
Windows, 클라우드, 컨테이너, 아이덴티티 및 ICS 공격 클래스를 Sigma 규칙, 신뢰 경계 모델, BYOVD 드라이버 인텔리전스 및 Splunk 워크플로우에 매핑하는 탐지 엔지니어링 참조 자료
통합된 하나의 방어 엔지니어링 라이브러리. 공격 클래스, 이를 탐지하는 패턴, 커밋된 Sigma 규칙, 그리고 Windows 트러스트 경계 모델을 모두 단일 저장소에 담았습니다.
이 저장소는 이전의 네 개 형제 저장소를 통합합니다:
| 이전 저장소 | 통합 위치 | 포함 내용 |
|---|---|---|
detection-engineering-patterns | patterns/ + METHODOLOGY.md | 구체화된 패턴: 공격 클래스에서 관찰 가능 항목, 데이터 소스, Sigma 규칙까지 |
all-the-sigma-you-need | sigma/ | MITRE ATT&CK 기법 + 전술로 색인된 Sigma 규칙 3,141개 |
windows-trust-boundary-blueprint | boundaries/ + TRUST-MODEL.md | 구성 요소별로 색인된 Windows 트러스트 경계 모델 |
windows-driver-surface | drivers/ | 날짜가 포함된 드라이버 공격 표면: BYOVD/취약 드라이버 레코드 661개, HVCI + 차단 목록, 탐지 맵 |
splunk-cheatsheet | splunk/ | 실용적인 Splunk 참조: SPL, 탐지/알림, ES, 조사 패턴 |
classes/ — 공격 클래스별 탐색(융합된 뷰). 클래스당 하나의 파일이
엔드투엔드 방어 페이지(모델에서 복구까지)입니다. 인벤토리 개수는
INDEX.md에 있습니다.patterns/ — 방법론 패턴(p01–p11, p14–p34).CONTROL-MAP.md — ATT&CK 완화 / D3FEND / CIS / NIST 오버레이.METHODOLOGY.md — 탐지 개발 워크플로.boundaries/ — Windows 트러스트 경계 문서(b01 서비스..b10 토큰
무결성).TRUST-MODEL.md — 트러스트 경계 종합 모델.drivers/ — 드라이버 공격 표면: 날짜가 포함된 드라이버 레코드 661개,
BYOVD CVE 카탈로그, HVCI + 취약 드라이버 차단 목록, 탐지 맵.splunk/ — Splunk 참조: SPL 기초, 탐지 및 알림, Enterprise Security,
조사 패턴.AD 클래스 c14–c19는 ad/classes/ 아래에 있습니다(Kerberos, DCSync,
AD CS, 위임, ACL 지속성, 강제(coercion)). 상태별 구분이 포함된 전체 표:
INDEX.md.
CONTINENTS.md에서 대륙을, TECHNIQUE-INDEX.md에서 기법을, 또는
INDEX.md에서 공격 클래스를 선택합니다.classes/cN-*.md(또는 ad/classes/)를 엽니다:
명명된 강화, 데이터 소스 전제 조건, 우선 활성화할 Sigma ID, 헌팅,
격리, 축출, 복구, 명명된 랩 테스트가 포함됩니다. classes/_TEMPLATE.md는
모든 클래스가 통과해야 하는 계약입니다.patterns/로, 전체 규칙 세트는
sigma/로 이동합니다.TRUST-MODEL.md와 (Windows의 경우)
boundaries/를 읽습니다.drivers/를 사용합니다: 날짜가 포함된
드라이버 카탈로그, 명명된 BYOVD CVE, HVCI + 취약 드라이버 차단 목록,
탐지 맵.splunk/를 사용합니다: SPL 기초, 알림,
Enterprise Security, 조사 패턴(sigma/의 Sigma 규칙을 위한 일반적인
배포 대상).독자가 소유하거나 테스트 권한이 있는 시스템을 위한 방어 엔지니어링 참조 자료입니다. 이중 용도: 공격(형제 공격용 라이브러리)과 탐지(이 저장소)를 함께 사용합니다. Sigma 탐지 규칙과 참조 방법론 외에는 페이로드를 여기에 호스팅하지 않습니다.
헌장: 방어 백과사전 — HackTricks의 정반대입니다. 주장하는 모든 대륙에는
classes/_TEMPLATE.md를 통과하는 트러스트 모델과 융합 클래스가 있습니다.
모바일/ICS/AI는 “Sigma 코퍼스 없음”이라는 솔직한 메모와 함께 범위에
포함됩니다. 블록체인, 스테가노그래피, 익스플로잇 개발 튜토리얼은 범위에서
제외됩니다. 원래의 공백 맵은 LIBRARY-GAPS.md를 참조하세요.
PROVENANCE.md는 모든 출처와 Sigma 코퍼스가 생성된 방식을 기록합니다.
sigma/gen_bridge.py는 새 SigmaHQ 클론에서 기법 색인 트리를 재생성합니다.
루트의 gen_bridge.py는 클래스별 개수를 재생성합니다.
sigma/INDEX.mdTACTICS.mdDETECTION-GAPS.mdLIBRARY-GAPS.md — 완전한 방어 백과사전 대비 라이브러리 구조의 공백
(HackTricks의 정반대). 규칙 수의 공백은 sigma/DETECTION-GAPS.md에
유지됩니다.CONTINENTS.md — 플랫폼 → 프리미티브 → 페이지(HackTricks의 뼈대).TECHNIQUE-INDEX.md — ATT&CK 기법 → 융합 클래스.classes/_TEMPLATE.md — 융합 클래스 페이지의 완료 정의
(모델링, 강화, 탐지, 헌팅, 격리, 기만, 축출, 복구).ad/, linux/, macos/, identity/, cloud/, email/,
web/, network/, c2/, cicd/, mobile/, ics/, physical/,
ai/, telemetry/, hunts/) — 트러스트 모델 + 클래스 인덱스.| 클래스 | 공격 | 패턴 | Sigma 기법 디렉터리 | 규칙 |
|---|
| c01 | UAC 우회 | patterns/p01-uac-bypass.md | sigma/rules/t1548.002 | 56 |
| c02 | BYOVD 드라이버 로드 | patterns/p02-byovd-driver-load.md | sigma/rules/t1068, t1547.008 | 16 |
| c03 | LSASS / 토큰 탈취 | patterns/p03-token-theft-lsass.md | sigma/rules/t1003* | 185 |
| c04 | 서비스 남용 | patterns/p04-service-abuse.md | sigma/rules/t1543.003 | 38 |
| c05 | 레지스트리 지속성 | patterns/p05-registry-persistence.md | sigma/rules/t1547.001 | 31 |
| c06 | 서명된 바이너리 프록시(LOLBins) | patterns/p06-lolbins.md | sigma/rules/t1218* | 179 |
| c07 | PowerShell | patterns/p07-powershell.md | sigma/rules/t1059.001 | 180 |
| c08 | 방어 기능 손상 | patterns/p08-defense-impairment.md | sigma/rules/t1685*, t1686.003 | 200 |
| c09 | DLL 검색 순서 하이재킹 | patterns/p09-dll-hijack.md | sigma/rules/t1574.001 | 80 |
| c10 | WMI 실행 / 지속성 | patterns/p10-wmi-persistence.md | sigma/rules/t1047, t1546.003 | 58 |
| c11 | 예약 작업 | patterns/p11-scheduled-tasks.md | sigma/rules/t1053.005 | 31 |
| c12 | 토큰 가장 | patterns/p03-token-theft-lsass.md | sigma/rules/t1134* | 23 |
| c13 | 프린트 스풀러 | patterns/p02-byovd-driver-load.md | t1068 / t1547.010 / t1134.001 | 분산됨 |
| c20 | 측면 이동 | patterns/p20-lateral-movement.md | t1021.002 .001 .006 .003, t1047 | 36+15+10+13+47 |
| c21 | 피싱 / 사용자 실행 | patterns/p21-phishing.md | t1566.001, t1566, t1566.002, t1204.002 | 19+11+3+28 |
| c22 | 유효 계정 | patterns/p22-valid-accounts.md | t1078, t1078.004 | 51+37 |
| c23 | Linux 권한 상승 | patterns/p23-linux-privesc.md | t1548.001, t1548.003, t1053.003, t1543.002 | 1+1+6+2 |
| c24 | 컨테이너 탈출 | patterns/p24-container-escape.md | t1611, t1609, t1552.007 | 2+3+4 |
| c25 | 클라우드 컨트롤 플레인 | patterns/p25-cloud-control-plane.md | t1078.004, t1098 | 37+31 |
| c26 | Kubernetes | patterns/p26-kubernetes.md | t1611, t1609, t1552.007 | k8s 파일 20개 |
| c27 | 웹 / 웹쉘 | patterns/p27-web-webshell.md | t1190, t1505.003 | 46+23 |
| c28 | C2 / 터널 / 데이터 유출 | patterns/p28-c2-tunnel-exfil.md | t1572, t1090, t1105 | 23+21+70 |
| c29 | CI/CD / 공급망 | patterns/p29-cicd-supply-chain.md | t1195* | 빈약함 |
| c30 | macOS 트러스트 | (클래스에 통합됨) | t1553.001, t1547.015, t1569.001, t1543.001/.004 | 1+1+1+2+2 |
| c31 | 모바일 / MDM | patterns/p31-mobile-mdm.md | 모바일 매트릭스 | Sigma 없음 |
| c32 | ICS / OT | patterns/p32-ics-ot.md | ICS 매트릭스 | Sigma 없음 |
| c33 | 물리적 / 펌웨어 / 무선 | patterns/p33-physical-firmware-wireless.md | t1200, t1542.001, t1495 | 3+2+1 |
| c34 | AI 에이전트 / MCP | patterns/p34-ai-agent-mcp.md | 신생 | Sigma 없음 |