Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
detection-defense-library — Справочник по detection engineering, сопоставляющий классы атак Windows, облачных сред, контейнеров, идентификации и ICS с правилами Sigma, моделями границ доверия, данными о BYOVD-драйверах и рабочими процессами Splunk. | Kitploit
Инструменты/GitLabGitLab/wattocyber/detection-defense-library
Оборонительные ИнструментыБезопасность контейнеровАнализ уязвимостейБезопасность SCADA/ICSБезопасность облачных средМобильная безопасностьУправление идентификацией и доступом (IAM)Обнаружение ВторженийПодобранные Ресурсы

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Анализ Журналов
GitLabwattocyber/detection-defense-library

detection-defense-library

Справочник по detection engineering, сопоставляющий классы атак Windows, облачных сред, контейнеров, идентификации и ICS с правилами Sigma, моделями границ доверия, данными о BYOVD-драйверах и рабочими процессами Splunk.

РепозиторийСайт
22 ч 35 мин назадЕщё не проверено

Библиотека обнаружения и защиты

Единая консолидированная библиотека инженерии защиты. Классы атак, паттерны их обнаружения, готовые Sigma-правила и модель доверительных границ Windows — всё в одном репозитории.

Этот репозиторий объединяет четыре бывших родственных репозитория:

Бывший репозиторийВлит вСодержимое
detection-engineering-patternspatterns/ + METHODOLOGY.mdПроработанные паттерны: класс атаки → наблюдаемый артефакт, источник данных и Sigma-правило
all-the-sigma-you-needsigma/3 141 Sigma-правило с индексацией по технике + тактике MITRE ATT&CK
windows-trust-boundary-blueprintboundaries/ + TRUST-MODEL.mdМодель доверительных границ Windows с индексацией по компонентам
windows-driver-surfacedrivers/Датированная поверхность атаки драйверов: 661 запись о BYOVD/уязвимых драйверах, HVCI + блок-лист, карта обнаружения
splunk-cheatsheetsplunk/Практический справочник по Splunk: SPL, обнаружение/оповещение, ES, паттерны расследований

Структура

  • classes/ — просмотр по классам атак (объединённое представление). Один файл на класс — сквозная страница защиты (от model до restore). Счётчики инвентаризации — в INDEX.md.
  • patterns/ — методологические паттерны (p01–p11, p14–p34).
  • CONTROL-MAP.md — наложение смягчающих мер ATT&CK / D3FEND / CIS / NIST.
  • METHODOLOGY.md — рабочий процесс создания правил обнаружения.
  • boundaries/ — документация по доверительным границам Windows (b01 services..b10 token integrity).
  • TRUST-MODEL.md — модель синтеза доверительных границ.
  • drivers/ — поверхность атаки драйверов: 661 датированная запись о драйверах, каталог CVE BYOVD, блок-лист HVCI + уязвимых драйверов и карта обнаружения.
  • splunk/ — справочник по Splunk: основы SPL, обнаружение и оповещение, Enterprise Security, паттерны расследований.

Просмотр по классам атак

Классы AD c14–c19 находятся в ad/classes/ (Kerberos, DCSync, AD CS, делегирование, персистентность через ACL, принудительная аутентификация). Полная таблица с разбивкой по статусам: INDEX.md.

Как использовать

  1. Выберите континент из CONTINENTS.md, технику из TECHNIQUE-INDEX.md или класс атаки из INDEX.md.
  2. Откройте classes/cN-*.md (или ad/classes/) для объединённой страницы: именованный шаг harden, предусловие по источникам данных, Sigma-идентификаторы для включения в первую очередь, hunt, isolate, evict, restore, а также именованный лабораторный тест. classes/_TEMPLATE.md — это контракт, который должен пройти каждый класс.
  3. Переходите в patterns/ за каркасом «наблюдаемый артефакт / источник данных» или в sigma/ за полным набором правил.
  4. Для представления на уровне системы читайте TRUST-MODEL.md континента и (в Windows) boundaries/.
  5. Для углублённой работы с драйверами/BYOVD используйте drivers/: датированный каталог драйверов, именованные CVE BYOVD, блок-лист HVCI + уязвимых драйверов и карту обнаружения.
  6. Для углублённой работы с SIEM/логикой обнаружения используйте : основы SPL, оповещение, Enterprise Security и паттерны расследований (распространённая цель развёртывания Sigma-правил из ).

Область применения

Справочник по инженерии защиты для систем, которыми читатель владеет или которые уполномочен тестировать. Двойное назначение: сочетайте атакующий инструментарий (родственные библиотеки для наступательной безопасности) с обнаружением (эта библиотека). Здесь не размещаются никакие payload, кроме Sigma-правил обнаружения и справочной методологии.

Хартия: энциклопедия защиты — инверсия HackTricks. Каждый заявленный континент имеет модель доверия и объединённые классы, проходящие classes/_TEMPLATE.md. Mobile/ICS/AI входят в область применения с честными пометками «нет корпуса Sigma». Блокчейн, стеганография и туториалы по разработке эксплойтов остаются вне области применения. Исходную карту пробелов см. в LIBRARY-GAPS.md.

Происхождение и сопровождение

PROVENANCE.md фиксирует каждый источник и то, как был сгенерирован корпус Sigma. sigma/gen_bridge.py пересоздаёт дерево, индексированное по техникам, из свежего клона SigmaHQ. gen_bridge.py в корне пересчитывает количество правил по классам.

Скачать инструмент
  • sigma/ — полный корпус Sigma, индексированный по техникам и тактикам MITRE ATT&CK (INDEX.md, TACTICS.md, DETECTION-GAPS.md).
  • LIBRARY-GAPS.md — пробелы в форме библиотеки относительно полной энциклопедии защиты (антитеза HackTricks). Пробелы по количеству правил — в sigma/DETECTION-GAPS.md.
  • CONTINENTS.md — платформа → примитив → страница (хребет HackTricks).
  • TECHNIQUE-INDEX.md — техника ATT&CK → объединённый класс.
  • classes/_TEMPLATE.md — определение готовности для страницы объединённого класса (model, harden, detect, hunt, isolate, deceive, evict, restore).
  • Континенты (ad/, linux/, macos/, identity/, cloud/, email/, web/, network/, c2/, cicd/, mobile/, ics/, physical/, ai/, telemetry/, hunts/) — модели доверия + индексы классов.
  • КлассАтакаПаттернДиректории техник SigmaПравила
    c01Обход UACpatterns/p01-uac-bypass.mdsigma/rules/t1548.00256
    c02Загрузка драйвера BYOVDpatterns/p02-byovd-driver-load.mdsigma/rules/t1068, t1547.00816
    c03LSASS / кража токенаpatterns/p03-token-theft-lsass.mdsigma/rules/t1003*185
    c04Злоупотребление службамиpatterns/p04-service-abuse.mdsigma/rules/t1543.00338
    c05Персистентность в реестреpatterns/p05-registry-persistence.mdsigma/rules/t1547.00131
    c06Прокси-выполнение через подписанные бинарники (LOLBins)patterns/p06-lolbins.mdsigma/rules/t1218*179
    c07PowerShellpatterns/p07-powershell.mdsigma/rules/t1059.001180
    c08Ослабление защитыpatterns/p08-defense-impairment.mdsigma/rules/t1685*, t1686.003200
    c09Перехват порядка поиска DLLpatterns/p09-dll-hijack.mdsigma/rules/t1574.00180
    c10Выполнение / персистентность через WMIpatterns/p10-wmi-persistence.mdsigma/rules/t1047, t1546.00358
    c11Планировщик заданийpatterns/p11-scheduled-tasks.mdsigma/rules/t1053.00531
    c12Имитация токенаpatterns/p03-token-theft-lsass.mdsigma/rules/t1134*23
    c13Print Spoolerpatterns/p02-byovd-driver-load.mdt1068 / t1547.010 / t1134.001разрозненно
    c20Боковое перемещениеpatterns/p20-lateral-movement.mdt1021.002 .001 .006 .003, t104736+15+10+13+47
    c21Фишинг / выполнение пользователемpatterns/p21-phishing.mdt1566.001, t1566, t1566.002, t1204.00219+11+3+28
    c22Легитимные учётные записиpatterns/p22-valid-accounts.mdt1078, t1078.00451+37
    c23Повышение привилегий в Linuxpatterns/p23-linux-privesc.mdt1548.001, t1548.003, t1053.003, t1543.0021+1+6+2
    c24Побег из контейнераpatterns/p24-container-escape.mdt1611, t1609, t1552.0072+3+4
    c25Плоскость управления облакомpatterns/p25-cloud-control-plane.mdt1078.004, t109837+31
    c26Kubernetespatterns/p26-kubernetes.mdt1611, t1609, t1552.00720 файлов k8s
    c27Веб / веб-шеллpatterns/p27-web-webshell.mdt1190, t1505.00346+23
    c28C2 / туннель / эксфильтрацияpatterns/p28-c2-tunnel-exfil.mdt1572, t1090, t110523+21+70
    c29CI/CD / цепочка поставокpatterns/p29-cicd-supply-chain.mdt1195*скудно
    c30Модель доверия macOS(встроено в класс)t1553.001, t1547.015, t1569.001, t1543.001/.0041+1+1+2+2
    c31Мобильные устройства / MDMpatterns/p31-mobile-mdm.mdМобильная матрицанет Sigma
    c32ICS / OTpatterns/p32-ics-ot.mdМатрица ICSнет Sigma
    c33Физический доступ / прошивка / беспроводные сетиpatterns/p33-physical-firmware-wireless.mdt1200, t1542.001, t14953+2+1
    c34AI-агенты / MCPpatterns/p34-ai-agent-mcp.mdновые направлениянет Sigma
    splunk/
    sigma/