
Подборка Jupyter-ноутбуков по threat hunting и разработке детектов, дополняющих YouTube-канал Weekly Purple Team. Каждый ноутбук содержит логику обнаружения, которая помогает специалистам по безопасности понимать как наступательные техники, так и оборонительные стратегии.
Коллекция Jupyter-тетрадей для охоты за угрозами и разработки детекций, сопровождающая YouTube-канал Weekly Purple Team. Каждая тетрадь содержит логику детектирования, которая помогает специалистам по безопасности понимать как атакующие техники, так и защитные стратегии.
Эти тетради устраняют разрыв между тактиками red team и защитой blue team. Понимая, как работают атаки, мы создаём более качественные детекции.
Каждая тетрадь предназначена для того, чтобы:
Подписывайтесь на Weekly Purple Team — там выходят видеоразборы этих тетрадей и другие материалы по кибербезопасности, включая:
├── notebooks/
│ ├── credential-access/ # Kerberoasting, дамп хэшей и т.д.
│ ├── defense-evasion/ # Обход EDR, подделка логов и т.д.
│ ├── initial-access/ # Фишинг, эксплуатация и т.д.
│ ├── lateral-movement/ # Pass-the-hash, RDP и т.д.
│ ├── persistence/ # Планировщик заданий, реестр и т.д.
│ └── command-and-control/ # Анализ C2-трафика, биконы и т.д.
requirements.txt)# Клонируйте репозиторий
git clone https://github.com/YOUR_USERNAME/weekly-purple-team-notebooks.git
cd weekly-purple-team-notebooks
# Создайте виртуальное окружение (рекомендуется)
python -m venv venv
source venv/bin/activate # Linux/Mac
# venv\Scripts\activate # Windows
# Установите зависимости
pip install -r requirements.txt
# Запустите Jupyter
jupyter lab
Запросы детектирования будут начинаться с Elastic, другие платформы могут быть добавлены:
Вклад приветствуется! Будь то новые тетради, запросы детектирования или исправления ошибок:
git checkout -b feature/new-detection)git commit -m 'Add Kerberoasting detection for Splunk')git push origin feature/new-detection)Эти материалы предоставлены только в образовательных целях и для авторизованного тестирования безопасности. Продемонстрированные техники следует использовать только в средах, где у вас есть явное разрешение. Неправомерное использование этих инструментов и техник может нарушать законы и нормативные акты.
Всегда получайте надлежащее разрешение перед проведением оценок безопасности.
Учитесь атаковать. Учитесь защищаться. Оставайтесь purple. 🟣
# ThreatHunting-JupyterNotebooks| Платформа | Каталог | Статус |
|---|
| Elastic 9.2 | queries/kql/ | ✅ Активен |
| Sigma (Universal) | queries/sigma/ | ✅ Активен |
| Cortex XSIAM | queries/xql/ | ❌ В процессе |
| CrowdStrike NG-SIEM | queries/crowdstrike/ | ❌ В процессе |