Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Adversarial-Detection-Engineering-Framework — Фреймворк и таксономия для выявления, классификации и анализа ошибок логики обнаружения в правилах SIEM, EDR и XDR, с конкретными примерами и реальными обходными путями. | Kitploit
Инструменты/GitHubGitHub/adversarial-detection-engineering/adversarial-detection-engineering-framework
Оборонительные ИнструментыАнализ уязвимостейОбход IDS/IPSТестирование на ПроникновениеРазведка угрозОбучение и ОбразованиеRed TeamingРеагирование на ИнцидентыПодобранные Ресурсы
Анализ Журналов
GitHubadversarial-detection-engineering/adversarial-detection-engineering-framework

Adversarial-Detection-Engineering-Framework

Фреймворк и таксономия для выявления, классификации и анализа ошибок логики обнаружения в правилах SIEM, EDR и XDR, с конкретными примерами и реальными обходными путями.

Репозиторий
59846 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Фреймворк состязательного инжиниринга обнаружения (ADE)

Author GitHub Last Commit GitHub License

Будьте на шаг впереди ложноотрицательных срабатываний, понимая, как логика обнаружения дает сбой, прежде чем злоумышленники воспользуются этим.

Посетите веб-сайт: https://adeframework.org/

Что такое ADE?

Состязательный инжиниринг обнаружения (ADE) — это дисциплина, посвященная анализу ложноотрицательных срабатываний в правилах обнаружения. Фреймворк ADE предлагает современную формализацию с открытым исходным кодом ошибок логики обнаружения — несоответствий между тем, что правило обнаружения намеревается обнаружить, и тем, что оно фактически обнаруживает.

Преимущество ADE

Вместо того чтобы ждать реальных ложноотрицательных срабатываний, инженеры по обнаружению могут проактивно задать вопрос:

«Какие варификации приведут к тому, что логика обнаружения этого правила пропустит то, что она должна была поймать?»

Эта состязательная линия рассуждений отражает то, как злоумышленники могут злоупотреблять слабыми местами в логике обнаружения.

Ключевые особенности

  • ✅ Выявляйте воспроизводимые ошибки логики обнаружения и сопоставляйте их с формальными категориями ADE
  • ✅ Встраивайте ментальную модель злоумышленника в процесс проектирования и анализа логики обнаружения
  • ✅ Выявляйте структурные уязвимости в правилах, используемых для поиска угроз или в производственных инструментах MDR (SIEM, XDR, EDR)
  • ✅ Оснащайте команды безопасности действенной информацией об ошибках логики обнаружения
  • ✅ Будьте на шаг впереди ложноотрицательных срабатываний, прежде чем злоумышленники обнаружат и используют их

Цель ADE

Цель ADE — не требовать совершенства в проектировании, хотя это идеальная цель, а повышать осведомленность и отслеживать ограничения, даже если они намеренные:

  • ADE не требует идеальных правил обнаружения; речь идет о том, чтобы сделать риск ложноотрицательных срабатываний видимым.
  • Многие правила намеренно содержат ограничения из-за объема, качества сигнала или операционных ограничений, и они всё равно могут быть сопоставлены с типами ошибок ADE, не будучи «неправильными».
  • ADE предоставляет общий способ документировать, принимать, смягчать или компенсировать эти риски в рамках набора правил, а не оценивать отдельные правила изолированно.

Связь ADE с Detection Logic Exposures (DLE)

ADE предоставляет каноническую таксономию и классы ошибок для ошибок логики обнаружения. DLE предоставляет признанный список публично раскрытых обходов с сопоставлениями ADE.

Быстрый старт

Новичок в ADE? Начните здесь:

  1. Введение — поймите, что такое ADE и почему это важно
  2. Основные понятия — изучите базовую терминологию
  3. Руководство по быстрому старту — примените ADE к вашему первому правилу обнаружения
  4. Тест вероятности ошибок — быстрый контрольный список для оценки правил на наличие ошибок

Готовы погрузиться глубже?

  • Теория ошибок логики обнаружения — формальные основы
  • Обзор таксономии — все категории ошибок
  • Примеры — реальные примеры

Таксономия ошибок логики обнаружения ADE

Фреймворк выделяет 4 основные категории и 13 подкатегорий ошибок логики обнаружения:

root@kitploit:~
🌳 ADE1 – Переформатирование в действиях
    ├─ ADE1-01 Манипуляция подстроками
    └─ ADE1-02 Асимметрия нормализации

🌳 ADE2 – Пропуск альтернатив
    ├─ ADE2-01 Метод/Бинарный
    ├─ ADE2-02 Версионирование
    ├─ ADE2-03 Расположения
    └─ ADE2-04 Типы файлов

🌳 ADE3 – Развитие контекста
    ├─ ADE3-01 Клонирование процессов
    ├─ ADE3-02 Угон агрегации
    ├─ ADE3-03 Тайминг и планирование
    └─ ADE3-04 Фрагментация событий

🌳 ADE4 – Манипуляция логикой
    ├─ ADE4-01 Инверсия вентиля
    ├─ ADE4-02 Инверсия конъюнкции
    └─ ADE4-03 Некорректное выражение

→ Изучить полную таксономию

Что предоставляет фреймворк

1. Теория ошибок логики обнаружения

Формальные определения и теоретические основы:

  • Что представляет собой ошибка логики обнаружения
  • Как ошибки создают ложноотрицательные срабатывания
  • Взаимосвязь между областью и логикой обнаружения
  • Концепция обходов правил

2. Формальная таксономия ошибок

Всеобъемлющая классификация с четкой терминологией:

  • 4 основные категории
  • 13 подробных подкатегорий
  • Последовательная система маркировки (ADE1-01, ADE2-01 и т.д.)
  • Сопоставление с реальными правилами обнаружения

3. Реальные примеры

Конкретные примеры из производственных наборов правил:

  • Sigma правила обнаружения
  • Microsoft Sentinel аналитика
  • Elastic Security правила SIEM и EDR

Примеры категорий:

  • Примеры ADE1 — обходы манипуляции строками
  • Примеры ADE2 — пропущенные альтернативы
  • Примеры ADE3 — развитие контекста
  • Примеры ADE4 — манипуляция логикой

4. Практические инструменты

  • Тест вероятности ошибок — быстрый контрольный список предварительного анализа
  • Руководство по быстрому старту — пошаговый процесс применения

Как ADE дополняет существующие фреймворки

ADE интегрируется с существующими практиками инжиниринга обнаружения и улучшает их:

ФреймворкФокусИнтеграция с ADE
MITRE ATT&CKТехники и тактики атакADE объясняет, почему обнаружение не срабатывает для техник ATT&CK
MITRE CARРепозиторий аналитики обнаруженияADE предоставляет таксономию ошибок для аналитики CAR
Жизненный цикл инжиниринга обнаруженияФазы рабочего процесса инжинирингаADE — это фреймворк рассуждений для фазы улучшения
Sigma/YARA/KQLСинтаксис и форматирование правилADE анализирует семантические ошибки логики во всех языках запросов

Уникальная ценность ADE: Формальная классификация на уровне логики причин ложноотрицательных срабатываний

Разработчики

  • Nikolas Bielski — автор фреймворка и ведущий разработчик
  • Daniel Koifman — соавтор

Внесение вклада

Мы приветствуем вклад! Области активной разработки включают:

Высокий приоритет

  • Разработка статического анализатора — инструменты для анализа правил обнаружения на предмет потенциальных ошибок логики

    • Предназначен для конвейеров CI/CD Detection-as-Code
    • Поддержка интеграции с IDE
  • Расширение репозитория ошибок — курируемая коллекция выявленных ошибок

    • Кроссплатформенный анализ правил
    • Оценка наборов правил вендоров
    • Обходы, предоставленные сообществом

Общий вклад

  • Улучшения документации
  • Новые примеры от дополнительных вендоров/платформ
  • Уточнение таксономии на основе новых техник
  • Среды тестирования и инструменты валидации

Подробнее см. в CONTRIBUTING.md →

Примеры использования

Для инженеров по обнаружению

  1. Предразвертывательный анализ — примените таксономию ADE перед развертыванием новых правил
  2. Систематическое улучшение — проверьте существующие правила с помощью теста вероятности ошибок
  3. Документирование — фиксируйте известные ограничения, когда ошибки невозможно сразу исправить
  4. Расстановка приоритетов — сосредоточьте усилия на ошибках высокой степени серьезности

Для исследователей безопасности

  1. Формализация обходов — сопоставьте обнаруженные методы уклонения с категориями ADE
  2. Вносите открытия — расширяйте таксономию новыми классами ошибок
  3. Анализ вендоров — объективно оценивайте возможности обнаружения

Для красных команд

  1. Реалистичное тестирование — используйте ADE для проверки возможностей обнаружения синей команды
  2. Практическая обратная связь — предоставляйте структурированную информацию об обходах
  3. Сценарии обучения — разрабатывайте упражнения по уклонению от обнаружения

Для SOC/охотников за угрозами

  1. Анализ первопричин — поймите, почему атаки не были обнаружены
  2. Оценка покрытия — выявите пробелы в мониторинге
  3. Оценка вендоров — протестируйте инструменты на соответствие таксономии ADE

Дорожная карта

Запланированные разработки:

  • 🔨 Инструментарий статического анализа — автоматическое обнаружение ошибок для CI/CD
  • 📚 Расширенный репозиторий ошибок — коллекция, управляемая сообществом

Лицензия

ХарактеристикаЗначение
Основана налицензия MIT
РаспространениеДа
МодификацияДа
Частное использованиеДа
Коммерческое использованиеДа
ОтветственностьНет
ГарантияНет
Уведомление о лицензии и авторских правахДа
Указание авторстваТребуется

Отказ от ответственности

⚠️ Важно: Этот фреймворк предназначен исключительно для оборонительных исследований безопасности, инжиниринга обнаружения и оценки рисков. Его цель — помочь защитникам выявлять, анализировать и устранять слабые места в логике обнаружения и системах мониторинга безопасности.

Пользователи несут исключительную ответственность за то, чтобы их использование соответствовало всем применимым законам, нормативным актам и требованиям авторизации. Авторы и соавторы не несут ответственности за неправомерное использование, ущерб или вред, возникшие в результате использования этого фреймворка.

Требуется авторизация: Всегда получайте явное письменное разрешение перед тестированием средств обнаружения, систем или средств контроля в средах, которыми вы не владеете или не управляете.

Ответственное раскрытие: Примеры предоставлены с учетом ответственного раскрытия. Правила обнаружения и контент мониторинга, как правило, выходят за рамки программ раскрытия уязвимостей вендоров и программ вознаграждения за ошибки.

Без гарантии: Этот фреймворк предоставляется «как есть», без каких-либо гарантий, явных или подразумеваемых.

Контакты

  • GitHub Issues: Сообщить об ошибках или запросить функции
  • LinkedIn: Nikolas Bielski | Daniel Koifman
Скачать инструмент