Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
detection-defense-library — Referência de engenharia de detecção que mapeia classes de ataque do Windows, nuvem, contêiner, identidade e ICS para regras Sigma, modelos de limite de confiança, inteligência de drivers BYOVD e fluxos de trabalho do Splunk. | Kitploit
Ferramentas/GitLabGitLab/wattocyber/detection-defense-library
Ferramentas DefensivasSegurança de ContêineresAnálise de VulnerabilidadesSegurança SCADA/ICSSegurança na NuvemSegurança MóvelGerenciamento de Identidade e Acesso (IAM)Detecção de IntrusãoRecursos Curados

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Análise de Logs
GitLabwattocyber/detection-defense-library

detection-defense-library

Referência de engenharia de detecção que mapeia classes de ataque do Windows, nuvem, contêiner, identidade e ICS para regras Sigma, modelos de limite de confiança, inteligência de drivers BYOVD e fluxos de trabalho do Splunk.

Ver RepositórioSite
há 21h 58mAinda não revisado

Biblioteca de Defesa de Detecção

Uma biblioteca consolidada de engenharia de defesa. Classes de ataque, os padrões que as detectam, as regras Sigma incorporadas e o modelo de limites de confiança do Windows, tudo em um único repositório.

Este repositório incorpora quatro antigos repositórios irmãos:

Repositório anteriorFundido emO que contém
detection-engineering-patternspatterns/ + METHODOLOGY.mdPadrões trabalhados: classe de ataque para observável, fonte de dados e regra Sigma
all-the-sigma-you-needsigma/3.141 regras Sigma indexadas por técnica + tática do MITRE ATT&CK
windows-trust-boundary-blueprintboundaries/ + TRUST-MODEL.mdModelo de limites de confiança do Windows indexado por componente
windows-driver-surfacedrivers/Superfície de ataque de drivers datada: 661 registros de drivers BYOVD/vulneráveis, HVCI + lista de bloqueio, mapa de detecção
splunk-cheatsheetsplunk/Referência prática do Splunk: SPL, detecção/alertas, ES, padrões de investigação

Layout

  • classes/ — navegue por classe de ataque (a visão fundida). Um arquivo por classe é a página de defesa ponta a ponta (do modelo à restauração). As contagens do inventário ficam em INDEX.md.
  • patterns/ — padrões de metodologia (p01–p11, p14–p34).
  • CONTROL-MAP.md — sobreposição de mitigações ATT&CK / D3FEND / CIS / NIST.
  • METHODOLOGY.md — o fluxo de trabalho de desenvolvimento de detecções.
  • boundaries/ — documentação de limites de confiança do Windows (b01 services..b10 token integrity).
  • TRUST-MODEL.md — o modelo de síntese de limites de confiança.
  • drivers/ — a superfície de ataque de drivers: 661 registros datados de drivers, catálogo de CVEs BYOVD, lista de bloqueio HVCI + drivers vulneráveis e o mapa de detecção.

Navegue por classe de ataque

As classes de AD c14–c19 ficam em ad/classes/ (Kerberos, DCSync, AD CS, delegação, persistência via ACL, coerção). Tabela completa com divisões de status: INDEX.md.

Como usar

  1. Escolha um continente em CONTINENTS.md, uma técnica em TECHNIQUE-INDEX.md ou uma classe de ataque em INDEX.md.
  2. Abra classes/cN-*.md (ou ad/classes/) para a página fundida: endurecimento nomeado, pré-requisito de fonte de dados, IDs Sigma para habilitar primeiro, caça, isolamento, remoção, restauração e um teste de laboratório nomeado. classes/_TEMPLATE.md é o contrato que toda classe deve cumprir.
  3. Entre em patterns/ para o esqueleto de observáveis / fonte de dados ou em sigma/ para o conjunto completo de regras.
  4. Para a visão em nível de sistema, leia o TRUST-MODEL.md do continente e (no Windows) boundaries/.
  5. Para aprofundamento em drivers/BYOVD, use drivers/: o catálogo datado de drivers, CVEs BYOVD nomeadas, lista de bloqueio HVCI + drivers vulneráveis e o mapa de detecção.
  6. Para aprofundamento em SIEM/lógica de detecção, use splunk/: fundamentos de SPL, alertas, Enterprise Security e padrões de investigação (um alvo de implantação comum para as regras Sigma em ).

Escopo

Referência de engenharia de defesa para sistemas que o leitor possui ou está autorizado a testar. Uso duplo: combine ataque (bibliotecas ofensivas irmãs) com detecção (esta). Nenhum payload é hospedado aqui além das regras de detecção Sigma e da metodologia de referência.

Estatuto: uma enciclopédia de defesa — o inverso do HackTricks. Cada continente reivindicado tem um modelo de confiança e classes fundidas que passam em classes/_TEMPLATE.md. Mobile/ICS/AI estão no escopo com notas honestas de "sem corpus Sigma". Blockchain, esteganografia e tutoriais de desenvolvimento de exploits ficam fora do escopo. Consulte LIBRARY-GAPS.md para o mapa original de lacunas.

Proveniência e manutenção

PROVENANCE.md registra cada fonte e como o corpus Sigma foi gerado. sigma/gen_bridge.py regenera a árvore indexada por técnica a partir de um clone novo do SigmaHQ. O gen_bridge.py na raiz regenera as contagens por classe.

Baixar ferramenta
  • splunk/ — a referência Splunk: fundamentos de SPL, detecção e alertas, Enterprise Security e padrões de investigação.
  • sigma/ — o corpus Sigma completo, indexado por técnica e tática do MITRE ATT&CK (INDEX.md, TACTICS.md, DETECTION-GAPS.md).
  • LIBRARY-GAPS.md — lacunas de formato da biblioteca em relação a uma enciclopédia completa de defesa (a antítese do HackTricks). Lacunas de contagem de regras permanecem em sigma/DETECTION-GAPS.md.
  • CONTINENTS.md — plataforma → primitiva → página (a espinha dorsal do HackTricks).
  • TECHNIQUE-INDEX.md — técnica ATT&CK → classe fundida.
  • classes/_TEMPLATE.md — definição de pronto para uma página de classe fundida (modelo, endurecimento, detecção, caça, isolamento, engano, remoção, restauração).
  • Continentes (ad/, linux/, macos/, identity/, cloud/, email/, web/, network/, c2/, cicd/, mobile/, ics/, physical/, ai/, telemetry/, hunts/) — modelos de confiança + índices de classes.
  • ClasseAtaquePadrãoDiretórios de técnicas SigmaRegras
    c01Bypass de UACpatterns/p01-uac-bypass.mdsigma/rules/t1548.00256
    c02Carregamento de driver BYOVDpatterns/p02-byovd-driver-load.mdsigma/rules/t1068, t1547.00816
    c03LSASS / roubo de tokenpatterns/p03-token-theft-lsass.mdsigma/rules/t1003*185
    c04Abuso de serviçopatterns/p04-service-abuse.mdsigma/rules/t1543.00338
    c05Persistência em registropatterns/p05-registry-persistence.mdsigma/rules/t1547.00131
    c06Proxy de binário assinado (LOLBins)patterns/p06-lolbins.mdsigma/rules/t1218*179
    c07PowerShellpatterns/p07-powershell.mdsigma/rules/t1059.001180
    c08Comprometimento da defesapatterns/p08-defense-impairment.mdsigma/rules/t1685*, t1686.003200
    c09Sequestro de ordem de busca de DLLpatterns/p09-dll-hijack.mdsigma/rules/t1574.00180
    c10Execução / persistência via WMIpatterns/p10-wmi-persistence.mdsigma/rules/t1047, t1546.00358
    c11Tarefas agendadaspatterns/p11-scheduled-tasks.mdsigma/rules/t1053.00531
    c12Impersonação de tokenpatterns/p03-token-theft-lsass.mdsigma/rules/t1134*23
    c13Spooler de impressãopatterns/p02-byovd-driver-load.mdt1068 / t1547.010 / t1134.001dispersas
    c20Movimentação lateralpatterns/p20-lateral-movement.mdt1021.002 .001 .006 .003, t104736+15+10+13+47
    c21Phishing / execução pelo usuáriopatterns/p21-phishing.mdt1566.001, t1566, t1566.002, t1204.00219+11+3+28
    c22Contas válidaspatterns/p22-valid-accounts.mdt1078, t1078.00451+37
    c23Escalação de privilégio no Linuxpatterns/p23-linux-privesc.mdt1548.001, t1548.003, t1053.003, t1543.0021+1+6+2
    c24Escape de contêinerpatterns/p24-container-escape.mdt1611, t1609, t1552.0072+3+4
    c25Plano de controle da nuvempatterns/p25-cloud-control-plane.mdt1078.004, t109837+31
    c26Kubernetespatterns/p26-kubernetes.mdt1611, t1609, t1552.00720 arquivos k8s
    c27Web / webshellpatterns/p27-web-webshell.mdt1190, t1505.00346+23
    c28C2 / túnel / exfiltraçãopatterns/p28-c2-tunnel-exfil.mdt1572, t1090, t110523+21+70
    c29CI/CD / cadeia de suprimentospatterns/p29-cicd-supply-chain.mdt1195*escasso
    c30Confiança no macOS(fundido na classe)t1553.001, t1547.015, t1569.001, t1543.001/.0041+1+1+2+2
    c31Mobile / MDMpatterns/p31-mobile-mdm.mdMatriz Mobilesem Sigma
    c32ICS / OTpatterns/p32-ics-ot.mdMatriz ICSsem Sigma
    c33Físico / firmware / sem fiopatterns/p33-physical-firmware-wireless.mdt1200, t1542.001, t14953+2+1
    c34Agentes de IA / MCPpatterns/p34-ai-agent-mcp.mdemergentesem Sigma
    sigma/