
Análise prática de técnicas comuns de ataque APT, focada em como elas aparecem nos logs e como os defensores podem detectá-las realisticamente.
Este repositório documenta pesquisa prática de detecção baseada em testes de laboratório, análise de logs e fluxos de trabalho reais de SOC.
O foco está em como as técnicas de ataque realmente aparecem nos logs, qual lógica de detecção funciona na prática, o que falha e onde falsos positivos são introduzidos. Todo o conteúdo é escrito de uma perspectiva defensiva para analistas e engenheiros de detecção.
Isso não é ferramentas ofensivas ou desenvolvimento de exploits.
Notas de análise e detecção para atividades de DLL hijacking e side loading em sistemas Windows.
Tópicos abordados:
Falsos positivos comuns identificados:
A ênfase está em separar o comportamento esperado da aplicação de atividades que realmente merecem investigação.
Pesquisa sobre como comandos codificados do PowerShell aparecem nos logs e como os atacantes evitam detecções simples.
Inclui:
Todos os testes são realizados com telemetria realista, em vez de configurações empresariais ideais.
Detecção eficaz raramente se trata de indicadores únicos.
Este repositório foca em:
Pergunta orientadora: Essa detecção sobreviveria em um ambiente real de SOC?
Interessado em trabalhar com equipes em:
Se você está resolvendo problemas difíceis de detecção, vamos conversar.
Se você achar este repositório útil ou aprender algo com ele, considere dar uma estrela.
Isso ajuda a pesquisa a alcançar mais analistas e incentiva o trabalho contínuo.
GitHub
https://github.com/Manishrawat21
LinkedIn
https://www.linkedin.com/in/manishrawat-soc/
Medium
Artigos de detecção e pesquisa baseada em laboratório
Todas as consultas e lógica de detecção são pontos de partida e devem ser adaptadas ao seu ambiente.
Este repositório evolui à medida que novas pesquisas de detecção são adicionadas.