Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
home_SOC_suite — Um conjunto pessoal de SOC para Windows construído em PowerShell — monitora conexões de rede, uso de recursos, tarefas agendadas e eventos de energia com classificação de severidade e detecção de linha de base. | Kitploit
Ferramentas/GitHubGitHub/nate-ryan-7690/home_soc_suite
Ferramentas DefensivasMapeamento de RedeAnálise ForenseDetecção de IntrusãoAprendizado e EducaçãoResposta a IncidentesAnálise de DNSDetecção de AnomaliasAnálise de Logs

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Labs e Prática
GitHubnate-ryan-7690/home_soc_suite

home_SOC_suite

Um conjunto pessoal de SOC para Windows construído em PowerShell — monitora conexões de rede, uso de recursos, tarefas agendadas e eventos de energia com classificação de severidade e detecção de linha de base.

Ver Repositório
1há 2 mesesAinda não revisado

Home SOC Suite — Night's Watch

Um Centro de Operações de Segurança (SOC) pessoal construído do zero durante um programa de requalificação em Anwendungsentwicklung. Esta suíte monitora um endpoint Windows para anomalias de rede, picos de recursos, execução de processos, alterações no registro, atividade do Log de Eventos de Segurança, alterações em tarefas agendadas, consultas DNS e eventos de energia — registrando tudo em arquivos estruturados para análise e correlação semanais através de um motor Python.

Night's Watch SOC Dashboard — full suite running

Dashboard Flask de página única. Todos os 12 coletores + motor de correlação ativos, monitor de recursos ao vivo, feed de conexões de saída, blocos de eventos dos coletores e alertas do motor em streaming.


Contexto

Construído como um projeto prático de aprendizado em conjunto com a requalificação formal em TI, esta suíte aplica conceitos reais de SOC — coleta de linha de base, detecção de anomalias, classificação de severidade, agregação de logs e correlação entre fontes — a uma máquina Windows pessoal. O processo de design foi adversarial desde o início: cada fase foi testada sob estresse contra uma análise de equipe vermelha antes da construção da próxima, com 48 regras de correlação definidas a partir dessas descobertas orientando a arquitetura do motor Python.


Roteiro

O desenvolvimento é acompanhado em roadmap.md — estado atual, planos da Fase 9 do Motor Forense e metas de endurecimento de longo prazo.


Configuração do Dashboard

O dashboard é executado como um servidor Flask e requer elevação de Administrador para detecção de processos dos coletores. Crie um atalho uma vez após clonar:

  1. Clique com o botão direito na Área de Trabalho → Novo → Atalho
  2. Defina o local para: ``` pwsh.exe -ExecutionPolicy Bypass -WindowStyle Minimized -File "C:\path\to\SOC\Dashboard\Launch_Dashboard.ps1"
    root@kitploit:~

Substitua C:\path\to\SOC pelo seu caminho de instalação real. 3. Nomeie-o: SOC Dashboard 4. Clique com o botão direito no atalho → Propriedades → Avançado → marque Executar como administrador 5. Clique em OK

O atalho inicia o Flask, aguarda que esteja pronto e abre o navegador automaticamente. Se o Flask já estiver em execução, ele pula a inicialização e abre o navegador diretamente. Os pontos de status mostrarão cinza se o atalho for executado sem elevação de Administrador.


Ciclo de Vida do Painel

O painel impõe uma sequência limpa de início/parada para que os bookends do Auditor (verificação de integridade matinal, validação da cadeia de hash noturna) sempre sejam executados em ordem.

1. Pré-início — Suite Não Iniciada

Painel antes de Start Day

Todos os heartbeats dos coletores estão vermelhos (arquivos de saúde ausentes ou parados). O botão Desligar Painel está oculto — o painel não permitirá desligamento até que End Day tenha sido executado.

2. Start Day — Suite em Execução

Suite iniciando após Start Day

Start Day executa o bookend matinal do Auditor (verificação SHA256 do log, validação da cadeia de hash do arquivo) e inicia todos os 12 coletores mais o mecanismo de correlação. Os heartbeats ficam verdes à medida que cada coletor reporta.

3. End Day — Executando Auditor Noturno

Sequência End Day em andamento

End Day para todos os coletores em sequência e executa o bookend noturno do Auditor. Os pontos dos coletores permanecem verdes enquanto a sequência é executada; a linha de status mostra Running Auditor Evening…

4. Pós-desligamento — Seguro para Fechar

Após End Day — Botão Shutdown Dashboard visível

Depois que a auditoria noturna for concluída, todos os pontos dos coletores ficam vermelhos, a linha de status exibe Evening audit complete. Safe to shut down., e o botão Shutdown Dashboard aparece — clicar nele finaliza o processo Flask de forma limpa.

Close-up do estado de desligamento

A aba do navegador deve ser fechada manualmente (os navegadores não expõem uma API de fechamento para processos externos).


Alertas ao Vivo

Os blocos de eventos dos coletores mostram os eventos mais recentes marcados por severidade por fonte. O feed Alertas do Engine transmite as descobertas correlacionadas do mecanismo Python em tempo real, com número da regra, pontuação de confiança, cadeia de evidências completa e hash SHA256 da evidência.

Blocos de eventos dos coletores e feed de alertas do engine

Exemplo: Regra 35 (Leitura de Disco Bruto) disparando em powershell.exe abrindo um handle bruto para \Device\HarddiskVolume3, e Regra 31 (Anomalia de Carregamento de DLL) sinalizando DLLs do Defender carregando de um caminho gravável pelo usuário. Ambas com proveniência completa do processo e hashes de arquivo.


Arquitetura

A suite segue uma arquitetura de três camadas:

Camada de Coleta — Coletores PowerShell que são executados continuamente em segundo plano, cada um monitorando uma fonte de dados específica e escrevendo entradas de log estruturadas e marcadas por severidade. Todos exigem elevação de Administrador.

Camada de Análise — Scripts analistas PowerShell que analisam logs coletados e geram relatórios semanais de resumo. Executados como usuário padrão.

Mecanismo de Correlação (Fase 7 — completa) — Mecanismo Python que ingere todos os logs dos coletores, normaliza eventos para um esquema comum e executa correlação baseada em regras e com pontuação de risco em todos os fluxos de dados. Três programas:


Scripts

Coletores

Analistas


Regras de Correlação

Definidas por meio de análise de equipe vermelha em várias rondas (veja Documentação). Implementadas na Fase 7.


Sistema de Severidade

Todos os coletores usam um sistema de severidade consistente de quatro níveis:


Estrutura do Log

Todos os logs seguem um formato consistente para compatibilidade com o analisador Python:``` [yyyy-MM-dd HH:mm:ss] [SEVERITY] Event details

root@kitploit:~
**Estrutura do repositório:**```
home_SOC_suite/
├── Analysts/           — PowerShell analyst scripts
├── Collectors/         — PowerShell collector scripts
├── Dashboard/          — Flask single-page SOC dashboard (Phase 8)
│   ├── app.py              — Flask server, all routes, process detection, DB reads
│   ├── Launch_Dashboard.ps1 — Launcher: checks if Flask running, starts it, opens browser
│   ├── templates/
│   │   └── index.html      — Single-page dashboard layout
│   └── static/
│       ├── style.css       — Dark terminal aesthetic, severity colours, bar graph tiers
│       └── dashboard.js    — All polling, Start Day / End Day sequence, session alert counter
├── Engine/             — Python correlation engine
│   ├── engine.py           — Main loop and orchestration
│   ├── log_parser.py       — Collector log ingestion
│   ├── normalizer.py       — Event normalisation to canonical schema
│   ├── correlator.py       — Correlation rules engine
│   ├── alert_manager.py    — Alert deduplication, flood detection, log writing
│   ├── db.py               — SQLite operations (batch ingest, query, retention)
│   ├── health_db.py        — Heartbeat SQLite store (collector_status, heartbeats tables)
│   ├── config.py           — All thresholds and time windows in one place
│   ├── test_parser.py      — Log parser test suite (7 tests)
│   ├── test_normalizer.py  — Normaliser test suite (32 tests)
│   └── test_correlator.py  — Correlator test suite (135 tests)
└── Documentation/      — Research documents, red team analysis, and dashboard screenshots

Gerado em tempo de execução (não rastreado no repositório):``` Logs/ — Active collector log files │ └── Archives/ — 7-day rotated log archives Reports/ — Weekly analyst report output Config/ — Baseline JSON files and Sysmon config Engine/hocsoc.db — SQLite operational database Engine/hocsoc_health.db — Heartbeat and collector status store (engine correlation use only)

root@kitploit:~
---

## Idiomas de SO Suportados

O Steward detecta automaticamente o caminho do contador de desempenho da CPU correto para os seguintes idiomas do SO:

| Idioma | Caminho do Contador |
|---|---|
| Inglês | \Process(*)\% Processor Time |
| Alemão | \Prozess(*)\Prozessorzeit (%) |
| Francês | \Processus(*)\% temps processeur |
| Espanhol | \Proceso(*)\% de tiempo de procesador |
| Italiano | \Processo(*)\% Tempo processore |
| Português | \Processo(*)\% de Tempo do Processador |
| Russo | \Процесс(*)\% загруженности процессора |
| Chinês (Simpl.) | \Process(*)\% Processor Time (geralmente Inglês) |

Para adicionar suporte a outro idioma, adicione o caminho do contador localizado ao array `$PathsToTry` na função `Get-WorkingCounterPath` no `Steward.ps1`.

---

## Documentação e Pesquisa

A pasta `Documentation/` contém o registro completo de pesquisa e planejamento que orientou o design deste conjunto de ferramentas. O conjunto foi construído de forma adversarial — cada camada foi planejada contra um modelo de ameaça antes de ser construída e testada contra uma análise da equipe vermelha antes de iniciar a próxima camada.

| Documento | Propósito |
|---|---|
| `home_soc_pre_coding_architecture_guide.pdf` | Estrutura de decisão pré-codificação. Modelo de dados canônico, modelo de confiança, ciclo de vida da linha de base, estratégia de teste e oportunidades de validação entre coletores. Escrito antes de uma única linha de código. |
| `Home_Soc_Architecture_And_Engine_Design.pdf` | Especificação da arquitetura alvo. Design do mecanismo Python de três programas, esquema SQLite, modelo de detecção híbrido (regras determinísticas + pontuação de risco), lógica de promoção de alertas. |
| `HomSOC_Implementation_Guide.pdf` | Plano de construção fase por fase. Código esqueleto para todos os coletores, cronograma de trabalho semanal, padrões de referência rápida do PowerShell. O manual de construção para a camada PowerShell. |
| `RedTeam_Analysis_HomSOC_Final.pdf` | Referência principal da equipe vermelha. 11 rodadas adversariais (Claude + Gemini + simulações de engajamento ao vivo), todas as 26 regras de correlação com lógica de detecção completa, descobertas de bypass e mitigações aplicadas à construção. |
| `Home_SOC_Red_Team_Analysis_Pro.pdf` | Equipe vermelha arquitetural. 11 cenários de ataque visando fraquezas estruturais: envenenamento da linha de base, bypass de correlação, inundação de ruído, supressão de coletor, adulteração de arquivos, injeção de log, ataques de repetição e abuso de identidade. |
| `Home_SOC_Red_Team_Whitepaper.pdf` | Resumo executivo. Tabela completa de cenários de ataque, comparação do sistema (linha de base vs. endurecido), principais melhorias arquiteturais e visão geral do design do modelo de detecção. |

---

## Principais Recursos

- **Design adversarial** — 48 regras de correlação definidas por meio de análise de equipe vermelha em várias rodadas antes da construção do mecanismo Python. A lógica de detecção é fundamentada em cadeias de ataque reais, não em cenários hipotéticos
- **Coleta de linha de base comportamental** — todos os coletores constroem linhas de base ao longo do tempo, permitindo detecção de anomalias em relação ao normal observado, em vez de regras estáticas
- **Monitoramento de geolocalização** — conexões de saída, conexões de entrada, IPs de origem de autenticação e conexões DoH rastreados por país com alerta TELEMETRY_GAP em falhas de geo
- **Identificação de processos** — cada evento de rede, porta, processo e autenticação registrado com o caminho completo do processo, detectando ataques de disfarce e LOLBin
- **Autoproteção do conjunto** — Warden monitora todos os scripts e configurações via SHA256 FIM com uma cadeia de proteção de três camadas: integridade do manifesto, tarefa agendada externa e monitoramento de tarefas CityGuard
- **Lista de permissões de confiança zero** — todas as listas de permissões começam vazias. A coleta da linha de base de 30 dias precede qualquer concessão de exceção
- **Registro etiquetado por gravidade** — entradas de log estruturadas projetadas para compatibilidade com o parser Python e integração futura com SIEM
- **Rotação de log de 7 dias** — arquivamento automático com verificação SHA256 e verificações de integridade da cadeia de hash do arquivo nos momentos da manhã/noite via Auditor.ps1
- **Compatibilidade com Windows em vários idiomas** — caminhos do contador de desempenho detectados automaticamente em 8 idiomas do SO na inicialização
- **Painel SOC de página única** — Flask com visibilidade ao vivo, substituindo todas as janelas individuais do PowerShell. Inclui inicializador do conjunto (Iniciar Dia / Finalizar Dia), monitor de recursos ao vivo do Steward, feed de conexão do Sentinel, pontos de pulsação de três estados (verde ativo / âmbar não iniciado / vermelho inativo — lidos diretamente dos arquivos JSON de saúde do coletor, independentes do estado do mecanismo), cartões de evento SUSPEITO/CRÍTICO, feed de alerta do mecanismo rolável, contador de alertas de sessão e geração de relatório semanal com um clique. Finalizar Dia para todos os coletores e executa o bookend noturno do Auditor — um botão Encerrar Painel aparece para finalizar o processo Flask de forma limpa. A aba do navegador deve ser fechada manualmente (os navegadores não expõem uma API de fechamento para processos externos)

---

## Estado Atual — Fase 8 Concluída

O mecanismo de correlação Python está construído e em execução ao vivo contra todos os 12 coletores, incluindo SysmonWatcher (eventos de nível de kernel do Sysmon).

**Pipeline do mecanismo:**

`log_parser.py` → `normalizer.py` → `correlator.py` → `alert_manager.py`

Todas as etapas de ingestão, normalização e correlação usam transações SQLite em lote.
174 testes em três conjuntos de testes — todos aprovados.

**Regras implementadas:** 1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 13, 16, 17, 18, 21, 22, 41, 42,
43, 44, 45, 46, 47, 48 (correlação de camada 1 de evento único e camada 2 de janela) e Regras 28–39
(eventos de kernel do Sysmon via SysmonWatcher). Regras 12, 14, 15, 20 adiadas para a Camada 4 (exigem dados de linha de base de 30 dias). Regras 23, 24, 25 bloqueadas até coletores especializados.

**Modelo de detecção:** Híbrido — regras determinísticas para cadeias de ataque claras,
pontuação de risco para sinais fracos cumulativos, alertas de visibilidade para silêncio do coletor
e degradação da qualidade da ingestão.

**Próximas fases:**

| Fase | Programa | Status |
|---|---|---|
| 8 | Painel SOC — Flask visibilidade ao vivo de página única | Concluída |
| 9 | Mecanismo Forense — investigação pós-evento, banco de evidências somente para adição | Planejada |
| 9 | Painel Forense — descobertas resumidas, geração de relatórios, navegação de evidências | Planejada |

Veja [`roadmap.md`](https://github.com/nate-ryan-7690/home_soc_suite/blob/HEAD/roadmap.md) para a linha do tempo completa de desenvolvimento.

---

## Alertas Conhecidos Barulhentos — Antes do Hardening

Em uma instalação nova, vários tipos de alerta dispararão regularmente até que o hardening específico da máquina seja aplicado. São esperados e não representam detecções reais.

| Coletor | Alerta | Causa |
|---|---|---|
| Sentinel | Violação ambiental CRÍTICA | Qualquer software de terceiros instalado fora dos caminhos de zona confiável padrão (Windows, Arquivos de Programas) — clientes de sincronização em nuvem, aplicativos de comunicação e utilitários de fornecedores que instalam em AppData são fontes comuns |
| Sentinel | TELEMETRY_GAP SUSPEITO | Endereços IPv6 loopback e link-local falham na pesquisa de geolocalização — corrigido na versão atual |
| SysmonWatcher | SUSPEITO/CRÍTICO nas Regras 31, 33, 34 | Antivírus e software de segurança de endpoint realizam leituras LSASS, leituras brutas de disco e carregam DLLs de caminhos graváveis pelo usuário como parte da operação normal |
| SysmonWatcher | SUSPEITO na Regra 28 | Ferramentas de desenvolvimento que se anexam a processos do navegador para depuração acionarão a regra de anexação do depurador do navegador |
| Bulwark | Falhas GeoIP SUSPEITAS | Conexões em intervalos IP privados e reservados não podem ser geolocalizadas — produz TELEMETRY_GAP até ser colocado na lista de permissões |
| Bloodhound | Detecção DGA SUSPEITA | Consultas DNS de curta duração ou com baixa contagem de amostras acionam verificações de entropia antes que a linha de base móvel se estabilize |
| Warden | MANIFEST_MISSING SUSPEITO | Nenhum manifesto FIM existe na primeira execução — construa com `.\Warden.ps1 -BuildManifest` após a configuração inicial |
| Warden | COLLECTOR_DOWN SUSPEITO | Coletores ainda não implantados não possuem arquivo de pulsação — esperado até que o conjunto completo esteja em execução |
| DoH_Detector | CRÍTICO para DoH do navegador | Navegadores configurados para usar DNS-over-HTTPS disparam até serem adicionados à lista de processos permitidos |

O hardening específico da máquina (listas de processos confiáveis, listas de permissões de caminhos, entradas conhecidas como seguras) é aplicado localmente e não está incluído neste repositório.

---

## Notas

- Defina `$RootPath` em cada script para a pasta onde você instalou o Conjunto SOC.
  O padrão é `Desktop\SOC`
- Scripts exigem política de execução do PowerShell definida como Bypass
- Scripts de coletor exigem elevação de Administrador para visibilidade total do sistema
- Scripts de analista executam como usuário padrão
- Geolocalização fornecida pelo nível gratuito do ip-api.com
- O log de eventos do DNS Client deve ser ativado antes de executar o Bloodhound.ps1:
  `wevtutil sl "Microsoft-Windows-DNS-Client/Operational" /e:true`

---

## Contexto de Aprendizado

Construído durante o treinamento de reciclagem profissional para Fachinformatiker Anwendungsentwicklung, Alemanha 2026.
Visando uma carreira em defesa cibernética e inteligência de ameaças.
Construído com assistência de IA como ferramenta de aprendizado. Cada decisão de design,
sessão de depuração e escolha arquitetural foi conduzida pelo desenvolvedor
com total compreensão dos conceitos subjacentes.
Baixar ferramenta
ProgramaFaseFunção
Mecanismo de Correlação7 — completaIngestão, normalização, correlação, alerta (armazenamento operacional SQLite)
Painel SOC8 — completaVisibilidade ao vivo — saúde dos coletores, alertas, cadeias de evidências (Flask)
Mecanismo Forense9 — planejadaInvestigação pós-evento — super timelines, linhagem de processos, análise de beacon, auditorias de persistência, banco de dados de evidências somente anexação
Painel Forense9 — planejadaConclusões forenses resumidas — status codificado por cores, geração de relatórios, navegação de evidências
FaseScriptApelidoFunção
1Sentinel.ps1Vigia da RedeConexões TCP de saída com geolocalização, verificação de caminho do processo e rastreamento cumulativo de transferência
1Bulwark.ps1Vigília NoturnaPortas de escuta de entrada — diff de linha de base, detecção de portas novas/fechadas, anomalias de geolocalização
1Steward.ps1IntendenteCPU, RAM e I/O de disco por processo usando contadores de desempenho do Windows com detecção automática de 8 idiomas
1CityGuard.ps1Guarda da CidadeAdições, exclusões e modificações de tarefas agendadas — detecção de alterações de ação e gatilho
1Watchman.ps1VigiaEventos de energia — inicialização, suspensão, despertar, desligamento inesperado e atividade fora do horário comercial
2ARegistry_Warden.ps1—Chaves de execução do registro, RunOnce, linha de base e diff de Serviços, verificação de integridade do RID do SAM
2BHarbinger.ps1—Monitor de criação de processo orientado a eventos WMI/CIM — detecção de caminho de alto risco, rastreamento de processo pai
3Bloodhound.ps1—Monitor de consultas DNS — detecção de DGA via entropia de Shannon, sinalização de registros TXT, detecção de pico de volume ICMP
4Warden.ps1—Vigia da suite — FIM SHA256 de scripts, regressão de tamanho de log, saúde dos coletores, flag de manutenção, tarefa agendada de autovigilância
5SecEventLog.ps1—Log de Eventos de Segurança do Windows — anomalias de logon, manipulação de contas, escalonamento de privilégios, instalação de serviços, detecção de força bruta
6DoH_Detector.ps1—Detector de evasão DNS-over-HTTPS — conexões TCP para 28 IPs de resolvers DoH conhecidos a partir de processos não autorizados
7SysmonWatcher.ps1—Monitor de eventos em nível de kernel do Sysmon — injeção de processo, acesso a LSASS, leituras de disco bruto, carregamentos de drivers não assinados, persistência WMI e anexação de depurador de navegador (22 IDs de evento)
ScriptApelidoFunção
Investigator.ps1Relator de AuditoriaAnálise semanal dos logs de conexão de saída do Sentinel
Crow.ps1Comandante da VigíliaAnálise semanal dos logs de porta de entrada do Bulwark
Ledger.ps1MeistreAnálise semanal dos logs de recurso do Steward com detecção de tendência de RAM
Castellan.ps1CastelãoAnálise semanal dos logs de tarefa agendada do CityGuard
Auditor.ps1—Auditoria de integridade bookend matinal/noturna — verificação SHA256 de logs, validação da cadeia de hash do arquivo
#RegraSeveridadeFontes
1Suspeita de Exfiltração de DadosALTASteward + Sentinel
2Suspeita de Beacon C2ALTASentinel + Bulwark
3Persistência + Chamada C2CRÍTICACityGuard + Sentinel
4Intrusão Fora do HorárioCRÍTICAWatchman + Sentinel
5Preparação de DadosALTABulwark + Steward
6Atividade de Rede LOLBinCRÍTICASentinel
7Suspeita de Process HollowingCRÍTICAHarbinger + Sentinel
8Suspeita de Evasão DoHCRÍTICADoH_Detector
9Suspeita de Persistência WMIALTAHarbinger + CityGuard
10Manipulação de ContaCRÍTICASecEventLog
11Padrão de Exfiltração em RáfagaALTASentinel
12Processo Persistente SublimiarSUSPEITOSentinel + Steward
13Suspeita de Acesso InicialCRÍTICAHarbinger + Sentinel
14Anomalia de Binário ConfiávelSUSP→CRITSentinel
15Detector de Flutuação EstatísticaALTASentinel
16Violação de Integridade ContextualCRÍTICAHarbinger + Sentinel
17Sequestro de Identidade / RIDCRÍTICARegistry_Warden + SecEventLog
18Saúde do Mecanismo de CorrelaçãoMÉDIAPython Core
19Autoproteção / FIM de ScriptCRÍTICAWarden
20Deriva Temporal EstatísticaMÉDIASteward + Sentinel
21Bloqueio de Interpretador / BYOIALTAHarbinger
22Anomalia de API de NuvemALTASentinel
23Detector de Injeção HIDCRÍTICAEventos de Dispositivo WMI
24Gêmeo Maligno / Fantasma WiFiCRÍTICAMonitor de Rede
25Ladrão de Foco / Sequestro de JanelaALTAWin32 API
26Verificação de Integridade de VisitaALTATodos os coletores
27Acesso Inicial AtrasadoCRÍTICAHarbinger + Sentinel (lista de observação SQLite)
28Anexação de Depurador de NavegadorCRÍTICASysmonWatcher (ID de Evento 10)
29Injeção de Processo no KernelCRÍTICASysmonWatcher (ID de Evento 8)
30Carregamento de Driver Não AssinadoCRÍTICASysmonWatcher (ID de Evento 6)
31Carregamento de Imagem SuspeitoSUSPEITOSysmonWatcher (ID de Evento 7)
32Associação de Assinatura WMICRÍTICASysmonWatcher (IDs de Evento 19/20/21)
33Suspeita de Acesso a LSASSCRÍTICASysmonWatcher (ID de Evento 10)
34Leitura de Disco BrutoCRÍTICASysmonWatcher (ID de Evento 9)
35Arquivo Executável CriadoSUSPEITOSysmonWatcher (ID de Evento 11)
36Provedor AMSI AdulteradoCRÍTICASysmonWatcher (ID de Evento 12)
37Pipe Nomeado SuspeitoSUSPEITOSysmonWatcher (IDs de Evento 17/18)
38Executável BaixadoALTASysmonWatcher (ID de Evento 15)
39Process Hollowing ConfirmadoCRÍTICASysmonWatcher (ID de Evento 25)
40Carga de CPU Sublimiar PersistenteSUSPEITOSteward + Sentinel
41Exploração de Janela CegaALTA/CRÍTICAMecanismo Python (coletor DOWN + eventos simultâneos)
42Supressão Coordenada de ColetoresCRÍTICAMecanismo Python (≥2 coletores simultaneamente DOWN)
43Geração Inesperada de Mecanismo de ScriptSUSPEITOHarbinger (pai conhecido-ruim → mecanismo de script)
44Script de Caminho de Alto RiscoALTAHarbinger (43 + binário do mecanismo em caminho gravável pelo usuário)
45Chamada de Rede do Mecanismo de ScriptCRÍTICAHarbinger + Sentinel (43 + conexão de saída)
46Cadeia Completa de Execução de Supply-ChainCRÍTICAHarbinger + Sentinel (pai ruim + drop + callback)
47Execução Ofuscada / CodificadaALTAHarbinger (combinação -EncodedCommand / Hidden+Bypass)
48Par Pai-Filho Conhecido-RuimCRÍTICAHarbinger (pares específicos de alta confiança, uso legítimo zero)
NívelCorSignificado
OKVerdeCorresponde à linha de base conhecida, nenhuma ação necessária
DESCONHECIDOAmareloAinda não baselado, monitorar por padrões
SUSPEITOAmarelo EscuroAnomalia detectada, investigar
CRÍTICOVermelhoLimiar ultrapassado, revisão imediata