
Практический анализ распространённых техник атак APT, сфокусированный на том, как они проявляются в журналах и как защитники могут реально их обнаруживать.
Этот репозиторий документирует практические исследования в области детектирования, основанные на лабораторном тестировании, анализе логов и реальных рабочих процессах SOC.
Основное внимание уделяется тому, как техники атакующих на самом деле отображаются в логах, какая логика детектирования работает на практике, что не срабатывает и где возникают ложные срабатывания. Весь контент написан с оборонительной точки зрения для аналитиков и инженеров детектирования.
Это не инструменты для атак или разработка эксплойтов.
Заметки по анализу и детектированию активности DLL-перехвата и боковой загрузки в системах Windows.
Рассмотренные темы:
Выявленные частые ложные срабатывания:
Акцент делается на разделении ожидаемого поведения приложений и активности, которая действительно требует расследования.
Исследование того, как закодированные команды PowerShell отображаются в логах и как атакующие обходят простые детектирования.
Включает:
Все тестирование выполняется с реалистичной телеметрией, а не с идеальными корпоративными настройками.
Эффективное детектирование редко основывается на единичных индикаторах.
Этот репозиторий сосредоточен на:
Направляющий вопрос: Выживет ли это детектирование в реальной среде SOC?
Заинтересован в работе с командами над:
Если вы решаете сложные проблемы детектирования, давайте поговорим.
Если вы нашли этот репозиторий полезным или узнали что-то из него, подумайте о том, чтобы поставить звезду.
Это помогает исследованиям достичь большего числа аналитиков и стимулирует продолжение работы.
GitHub
https://github.com/Manishrawat21
LinkedIn
https://www.linkedin.com/in/manishrawat-soc/
Medium
Записи о детектировании и лабораторные исследования
Все запросы и логика детектирования являются отправными точками и должны быть адаптированы к вашей среде.
Этот репозиторий развивается по мере добавления новых исследований в области детектирования.