
Referência de engenharia de detecção que mapeia classes de ataque do Windows, nuvem, contêiner, identidade e ICS para regras Sigma, modelos de limite de confiança, inteligência de drivers BYOVD e fluxos de trabalho do Splunk.
Uma biblioteca consolidada de engenharia de defesa. Classes de ataque, os padrões que as detectam, as regras Sigma incorporadas e o modelo de limites de confiança do Windows, tudo em um único repositório.
Este repositório incorpora quatro antigos repositórios irmãos:
| Repositório anterior | Fundido em | O que contém |
|---|---|---|
detection-engineering-patterns | patterns/ + METHODOLOGY.md | Padrões trabalhados: classe de ataque para observável, fonte de dados e regra Sigma |
all-the-sigma-you-need | sigma/ | 3.141 regras Sigma indexadas por técnica + tática do MITRE ATT&CK |
windows-trust-boundary-blueprint | boundaries/ + TRUST-MODEL.md | Modelo de limites de confiança do Windows indexado por componente |
windows-driver-surface | drivers/ | Superfície de ataque de drivers datada: 661 registros de drivers BYOVD/vulneráveis, HVCI + lista de bloqueio, mapa de detecção |
splunk-cheatsheet | splunk/ | Referência prática do Splunk: SPL, detecção/alertas, ES, padrões de investigação |
classes/ — navegue por classe de ataque (a visão fundida). Um arquivo por classe é a página de defesa ponta a ponta (do modelo à restauração). As contagens do inventário ficam em INDEX.md.patterns/ — padrões de metodologia (p01–p11, p14–p34).CONTROL-MAP.md — sobreposição de mitigações ATT&CK / D3FEND / CIS / NIST.METHODOLOGY.md — o fluxo de trabalho de desenvolvimento de detecções.boundaries/ — documentação de limites de confiança do Windows (b01 services..b10 token integrity).TRUST-MODEL.md — o modelo de síntese de limites de confiança.drivers/ — a superfície de ataque de drivers: 661 registros datados de drivers, catálogo de CVEs BYOVD, lista de bloqueio HVCI + drivers vulneráveis e o mapa de detecção.As classes de AD c14–c19 ficam em ad/classes/ (Kerberos, DCSync, AD CS, delegação, persistência via ACL, coerção). Tabela completa com divisões de status: INDEX.md.
CONTINENTS.md, uma técnica em TECHNIQUE-INDEX.md ou uma classe de ataque em INDEX.md.classes/cN-*.md (ou ad/classes/) para a página fundida: endurecimento nomeado, pré-requisito de fonte de dados, IDs Sigma para habilitar primeiro, caça, isolamento, remoção, restauração e um teste de laboratório nomeado. classes/_TEMPLATE.md é o contrato que toda classe deve cumprir.patterns/ para o esqueleto de observáveis / fonte de dados ou em sigma/ para o conjunto completo de regras.TRUST-MODEL.md do continente e (no Windows) boundaries/.drivers/: o catálogo datado de drivers, CVEs BYOVD nomeadas, lista de bloqueio HVCI + drivers vulneráveis e o mapa de detecção.splunk/: fundamentos de SPL, alertas, Enterprise Security e padrões de investigação (um alvo de implantação comum para as regras Sigma em ).Referência de engenharia de defesa para sistemas que o leitor possui ou está autorizado a testar. Uso duplo: combine ataque (bibliotecas ofensivas irmãs) com detecção (esta). Nenhum payload é hospedado aqui além das regras de detecção Sigma e da metodologia de referência.
Estatuto: uma enciclopédia de defesa — o inverso do HackTricks. Cada continente reivindicado tem um modelo de confiança e classes fundidas que passam em classes/_TEMPLATE.md. Mobile/ICS/AI estão no escopo com notas honestas de "sem corpus Sigma". Blockchain, esteganografia e tutoriais de desenvolvimento de exploits ficam fora do escopo. Consulte LIBRARY-GAPS.md para o mapa original de lacunas.
PROVENANCE.md registra cada fonte e como o corpus Sigma foi gerado. sigma/gen_bridge.py regenera a árvore indexada por técnica a partir de um clone novo do SigmaHQ. O gen_bridge.py na raiz regenera as contagens por classe.
splunk/ — a referência Splunk: fundamentos de SPL, detecção e alertas, Enterprise Security e padrões de investigação.sigma/ — o corpus Sigma completo, indexado por técnica e tática do MITRE ATT&CK (INDEX.md, TACTICS.md, DETECTION-GAPS.md).LIBRARY-GAPS.md — lacunas de formato da biblioteca em relação a uma enciclopédia completa de defesa (a antítese do HackTricks). Lacunas de contagem de regras permanecem em sigma/DETECTION-GAPS.md.CONTINENTS.md — plataforma → primitiva → página (a espinha dorsal do HackTricks).TECHNIQUE-INDEX.md — técnica ATT&CK → classe fundida.classes/_TEMPLATE.md — definição de pronto para uma página de classe fundida (modelo, endurecimento, detecção, caça, isolamento, engano, remoção, restauração).ad/, linux/, macos/, identity/, cloud/, email/, web/, network/, c2/, cicd/, mobile/, ics/, physical/, ai/, telemetry/, hunts/) — modelos de confiança + índices de classes.| Classe | Ataque | Padrão | Diretórios de técnicas Sigma | Regras |
|---|
| c01 | Bypass de UAC | patterns/p01-uac-bypass.md | sigma/rules/t1548.002 | 56 |
| c02 | Carregamento de driver BYOVD | patterns/p02-byovd-driver-load.md | sigma/rules/t1068, t1547.008 | 16 |
| c03 | LSASS / roubo de token | patterns/p03-token-theft-lsass.md | sigma/rules/t1003* | 185 |
| c04 | Abuso de serviço | patterns/p04-service-abuse.md | sigma/rules/t1543.003 | 38 |
| c05 | Persistência em registro | patterns/p05-registry-persistence.md | sigma/rules/t1547.001 | 31 |
| c06 | Proxy de binário assinado (LOLBins) | patterns/p06-lolbins.md | sigma/rules/t1218* | 179 |
| c07 | PowerShell | patterns/p07-powershell.md | sigma/rules/t1059.001 | 180 |
| c08 | Comprometimento da defesa | patterns/p08-defense-impairment.md | sigma/rules/t1685*, t1686.003 | 200 |
| c09 | Sequestro de ordem de busca de DLL | patterns/p09-dll-hijack.md | sigma/rules/t1574.001 | 80 |
| c10 | Execução / persistência via WMI | patterns/p10-wmi-persistence.md | sigma/rules/t1047, t1546.003 | 58 |
| c11 | Tarefas agendadas | patterns/p11-scheduled-tasks.md | sigma/rules/t1053.005 | 31 |
| c12 | Impersonação de token | patterns/p03-token-theft-lsass.md | sigma/rules/t1134* | 23 |
| c13 | Spooler de impressão | patterns/p02-byovd-driver-load.md | t1068 / t1547.010 / t1134.001 | dispersas |
| c20 | Movimentação lateral | patterns/p20-lateral-movement.md | t1021.002 .001 .006 .003, t1047 | 36+15+10+13+47 |
| c21 | Phishing / execução pelo usuário | patterns/p21-phishing.md | t1566.001, t1566, t1566.002, t1204.002 | 19+11+3+28 |
| c22 | Contas válidas | patterns/p22-valid-accounts.md | t1078, t1078.004 | 51+37 |
| c23 | Escalação de privilégio no Linux | patterns/p23-linux-privesc.md | t1548.001, t1548.003, t1053.003, t1543.002 | 1+1+6+2 |
| c24 | Escape de contêiner | patterns/p24-container-escape.md | t1611, t1609, t1552.007 | 2+3+4 |
| c25 | Plano de controle da nuvem | patterns/p25-cloud-control-plane.md | t1078.004, t1098 | 37+31 |
| c26 | Kubernetes | patterns/p26-kubernetes.md | t1611, t1609, t1552.007 | 20 arquivos k8s |
| c27 | Web / webshell | patterns/p27-web-webshell.md | t1190, t1505.003 | 46+23 |
| c28 | C2 / túnel / exfiltração | patterns/p28-c2-tunnel-exfil.md | t1572, t1090, t1105 | 23+21+70 |
| c29 | CI/CD / cadeia de suprimentos | patterns/p29-cicd-supply-chain.md | t1195* | escasso |
| c30 | Confiança no macOS | (fundido na classe) | t1553.001, t1547.015, t1569.001, t1543.001/.004 | 1+1+1+2+2 |
| c31 | Mobile / MDM | patterns/p31-mobile-mdm.md | Matriz Mobile | sem Sigma |
| c32 | ICS / OT | patterns/p32-ics-ot.md | Matriz ICS | sem Sigma |
| c33 | Físico / firmware / sem fio | patterns/p33-physical-firmware-wireless.md | t1200, t1542.001, t1495 | 3+2+1 |
| c34 | Agentes de IA / MCP | patterns/p34-ai-agent-mcp.md | emergente | sem Sigma |
sigma/