
Справочник по detection engineering, сопоставляющий классы атак Windows, облачных сред, контейнеров, идентификации и ICS с правилами Sigma, моделями границ доверия, данными о BYOVD-драйверах и рабочими процессами Splunk.
Единая консолидированная библиотека инженерии защиты. Классы атак, паттерны их обнаружения, готовые Sigma-правила и модель доверительных границ Windows — всё в одном репозитории.
Этот репозиторий объединяет четыре бывших родственных репозитория:
| Бывший репозиторий | Влит в | Содержимое |
|---|---|---|
detection-engineering-patterns | patterns/ + METHODOLOGY.md | Проработанные паттерны: класс атаки → наблюдаемый артефакт, источник данных и Sigma-правило |
all-the-sigma-you-need | sigma/ | 3 141 Sigma-правило с индексацией по технике + тактике MITRE ATT&CK |
windows-trust-boundary-blueprint | boundaries/ + TRUST-MODEL.md | Модель доверительных границ Windows с индексацией по компонентам |
windows-driver-surface | drivers/ | Датированная поверхность атаки драйверов: 661 запись о BYOVD/уязвимых драйверах, HVCI + блок-лист, карта обнаружения |
splunk-cheatsheet | splunk/ | Практический справочник по Splunk: SPL, обнаружение/оповещение, ES, паттерны расследований |
classes/ — просмотр по классам атак (объединённое представление). Один файл на класс — сквозная страница защиты (от model до restore). Счётчики инвентаризации — в INDEX.md.patterns/ — методологические паттерны (p01–p11, p14–p34).CONTROL-MAP.md — наложение смягчающих мер ATT&CK / D3FEND / CIS / NIST.METHODOLOGY.md — рабочий процесс создания правил обнаружения.boundaries/ — документация по доверительным границам Windows (b01 services..b10 token integrity).TRUST-MODEL.md — модель синтеза доверительных границ.drivers/ — поверхность атаки драйверов: 661 датированная запись о драйверах, каталог CVE BYOVD, блок-лист HVCI + уязвимых драйверов и карта обнаружения.splunk/ — справочник по Splunk: основы SPL, обнаружение и оповещение, Enterprise Security, паттерны расследований.Классы AD c14–c19 находятся в ad/classes/ (Kerberos, DCSync, AD CS, делегирование, персистентность через ACL, принудительная аутентификация). Полная таблица с разбивкой по статусам: INDEX.md.
CONTINENTS.md, технику из TECHNIQUE-INDEX.md или класс атаки из INDEX.md.classes/cN-*.md (или ad/classes/) для объединённой страницы: именованный шаг harden, предусловие по источникам данных, Sigma-идентификаторы для включения в первую очередь, hunt, isolate, evict, restore, а также именованный лабораторный тест. classes/_TEMPLATE.md — это контракт, который должен пройти каждый класс.patterns/ за каркасом «наблюдаемый артефакт / источник данных» или в sigma/ за полным набором правил.TRUST-MODEL.md континента и (в Windows) boundaries/.drivers/: датированный каталог драйверов, именованные CVE BYOVD, блок-лист HVCI + уязвимых драйверов и карту обнаружения.Справочник по инженерии защиты для систем, которыми читатель владеет или которые уполномочен тестировать. Двойное назначение: сочетайте атакующий инструментарий (родственные библиотеки для наступательной безопасности) с обнаружением (эта библиотека). Здесь не размещаются никакие payload, кроме Sigma-правил обнаружения и справочной методологии.
Хартия: энциклопедия защиты — инверсия HackTricks. Каждый заявленный континент имеет модель доверия и объединённые классы, проходящие classes/_TEMPLATE.md. Mobile/ICS/AI входят в область применения с честными пометками «нет корпуса Sigma». Блокчейн, стеганография и туториалы по разработке эксплойтов остаются вне области применения. Исходную карту пробелов см. в LIBRARY-GAPS.md.
PROVENANCE.md фиксирует каждый источник и то, как был сгенерирован корпус Sigma. sigma/gen_bridge.py пересоздаёт дерево, индексированное по техникам, из свежего клона SigmaHQ. gen_bridge.py в корне пересчитывает количество правил по классам.
sigma/ — полный корпус Sigma, индексированный по техникам и тактикам MITRE ATT&CK (INDEX.md, TACTICS.md, DETECTION-GAPS.md).LIBRARY-GAPS.md — пробелы в форме библиотеки относительно полной энциклопедии защиты (антитеза HackTricks). Пробелы по количеству правил — в sigma/DETECTION-GAPS.md.CONTINENTS.md — платформа → примитив → страница (хребет HackTricks).TECHNIQUE-INDEX.md — техника ATT&CK → объединённый класс.classes/_TEMPLATE.md — определение готовности для страницы объединённого класса (model, harden, detect, hunt, isolate, deceive, evict, restore).ad/, linux/, macos/, identity/, cloud/, email/, web/, network/, c2/, cicd/, mobile/, ics/, physical/, ai/, telemetry/, hunts/) — модели доверия + индексы классов.| Класс | Атака | Паттерн | Директории техник Sigma | Правила |
|---|
| c01 | Обход UAC | patterns/p01-uac-bypass.md | sigma/rules/t1548.002 | 56 |
| c02 | Загрузка драйвера BYOVD | patterns/p02-byovd-driver-load.md | sigma/rules/t1068, t1547.008 | 16 |
| c03 | LSASS / кража токена | patterns/p03-token-theft-lsass.md | sigma/rules/t1003* | 185 |
| c04 | Злоупотребление службами | patterns/p04-service-abuse.md | sigma/rules/t1543.003 | 38 |
| c05 | Персистентность в реестре | patterns/p05-registry-persistence.md | sigma/rules/t1547.001 | 31 |
| c06 | Прокси-выполнение через подписанные бинарники (LOLBins) | patterns/p06-lolbins.md | sigma/rules/t1218* | 179 |
| c07 | PowerShell | patterns/p07-powershell.md | sigma/rules/t1059.001 | 180 |
| c08 | Ослабление защиты | patterns/p08-defense-impairment.md | sigma/rules/t1685*, t1686.003 | 200 |
| c09 | Перехват порядка поиска DLL | patterns/p09-dll-hijack.md | sigma/rules/t1574.001 | 80 |
| c10 | Выполнение / персистентность через WMI | patterns/p10-wmi-persistence.md | sigma/rules/t1047, t1546.003 | 58 |
| c11 | Планировщик заданий | patterns/p11-scheduled-tasks.md | sigma/rules/t1053.005 | 31 |
| c12 | Имитация токена | patterns/p03-token-theft-lsass.md | sigma/rules/t1134* | 23 |
| c13 | Print Spooler | patterns/p02-byovd-driver-load.md | t1068 / t1547.010 / t1134.001 | разрозненно |
| c20 | Боковое перемещение | patterns/p20-lateral-movement.md | t1021.002 .001 .006 .003, t1047 | 36+15+10+13+47 |
| c21 | Фишинг / выполнение пользователем | patterns/p21-phishing.md | t1566.001, t1566, t1566.002, t1204.002 | 19+11+3+28 |
| c22 | Легитимные учётные записи | patterns/p22-valid-accounts.md | t1078, t1078.004 | 51+37 |
| c23 | Повышение привилегий в Linux | patterns/p23-linux-privesc.md | t1548.001, t1548.003, t1053.003, t1543.002 | 1+1+6+2 |
| c24 | Побег из контейнера | patterns/p24-container-escape.md | t1611, t1609, t1552.007 | 2+3+4 |
| c25 | Плоскость управления облаком | patterns/p25-cloud-control-plane.md | t1078.004, t1098 | 37+31 |
| c26 | Kubernetes | patterns/p26-kubernetes.md | t1611, t1609, t1552.007 | 20 файлов k8s |
| c27 | Веб / веб-шелл | patterns/p27-web-webshell.md | t1190, t1505.003 | 46+23 |
| c28 | C2 / туннель / эксфильтрация | patterns/p28-c2-tunnel-exfil.md | t1572, t1090, t1105 | 23+21+70 |
| c29 | CI/CD / цепочка поставок | patterns/p29-cicd-supply-chain.md | t1195* | скудно |
| c30 | Модель доверия macOS | (встроено в класс) | t1553.001, t1547.015, t1569.001, t1543.001/.004 | 1+1+1+2+2 |
| c31 | Мобильные устройства / MDM | patterns/p31-mobile-mdm.md | Мобильная матрица | нет Sigma |
| c32 | ICS / OT | patterns/p32-ics-ot.md | Матрица ICS | нет Sigma |
| c33 | Физический доступ / прошивка / беспроводные сети | patterns/p33-physical-firmware-wireless.md | t1200, t1542.001, t1495 | 3+2+1 |
| c34 | AI-агенты / MCP | patterns/p34-ai-agent-mcp.md | новые направления | нет Sigma |
splunk/sigma/