Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Adversarial-Detection-Engineering-Framework — 一个用于识别、分类和推理SIEM、EDR和XDR规则中检测逻辑错误的框架和分类法,包含具体示例和真实世界的绕过案例。 | Kitploit
工具/GitHubGitHub/adversarial-detection-engineering/adversarial-detection-engineering-framework
防御工具漏洞分析IDS/IPS规避渗透测试威胁情报学习与教育红队事件响应精选资源

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
日志分析
GitHubadversarial-detection-engineering/adversarial-detection-engineering-framework

Adversarial-Detection-Engineering-Framework

一个用于识别、分类和推理SIEM、EDR和XDR规则中检测逻辑错误的框架和分类法,包含具体示例和真实世界的绕过案例。

查看仓库
5985个月前Kitploit 审核通过

对抗性检测工程(ADE)框架

作者 GitHub 最后提交 GitHub 许可证

在威胁行为者滥用检测逻辑之前,通过理解检测逻辑的失败方式来领先于假阴性。

查看网站:https://adeframework.org/

什么是 ADE?

对抗性检测工程(ADE)是一门对检测规则中的假阴性进行推理的学科。ADE 框架提供了一种现代化的开源形式化方法,用于定义检测逻辑缺陷——即检测规则意图检测的内容与实际检测内容之间的不匹配。

ADE 的优势

检测工程师无需等待真实世界的假阴性出现,而是可以主动发问:

“哪些变体会导致该规则的检测逻辑遗漏其本来要捕获的内容?”

这种对抗性的推理思路镜像了威胁行为者如何利用检测逻辑中的薄弱环节。

主要特性

  • ✅ 识别可复现的检测逻辑缺陷,并将其映射到正式的 ADE 类别
  • ✅ 将攻击者的思维模型嵌入检测逻辑的设计与审查过程
  • ✅ 暴露规则中的结构性弱点,无论是用于狩猎还是生产级 MDR 工具(SIEM、XDR、EDR)
  • ✅ 为安全团队提供可操作的检测逻辑缺陷情报
  • ✅ 在威胁行为者发现并利用假阴性之前领先一步

ADE 的目的

ADE 的目的并非追求设计上的完美(尽管这是一个理想目标),而是提高意识并跟踪局限性,即使这些局限是有意为之的:

  • ADE 不是要求完美的检测规则;而是让假阴性的风险变得可见。
  • 许多规则因范围、信号质量或操作限制而故意包含局限性,这些局限性仍然可以映射到 ADE 缺陷类型,而不必被视为“错误”。
  • ADE 提供了一种共享的方式,用于跨规则集记录、接受、缓解或补偿这些风险,而不是孤立地评判单个规则。

ADE 与检测逻辑暴露(DLE)的关联

  • ADE 为检测逻辑缺陷提供了规范的分类法和缺陷类别。
  • DLE 提供了公开披露的绕过技术的公认列表,并附有 ADE 映射。

快速入门

初次接触 ADE?从这里开始:

  1. 简介 - 了解 ADE 是什么以及为什么重要
  2. 核心概念 - 学习基本术语
  3. 快速入门指南 - 将 ADE 应用到你的第一个检测规则
  4. 缺陷可能性测试 - 快速检查表,评估规则中的缺陷

准备好深入了吗?

  • 检测逻辑缺陷理论 - 形式化基础
  • 分类法概述 - 所有缺陷类别
  • 示例 - 真实世界示例

ADE 检测逻辑缺陷分类法

该框架识别了4 个主要类别和13 个子类别的检测逻辑缺陷:

root@kitploit:~
🌳 ADE1 – 操作中的重新格式化
    ├─ ADE1-01 子字符串操作
    └─ ADE1-02 规范化不对称

🌳 ADE2 – 忽略替代项
    ├─ ADE2-01 方法/二进制
    ├─ ADE2-02 版本
    ├─ ADE2-03 位置
    └─ ADE2-04 文件类型

🌳 ADE3 – 上下文拓展
    ├─ ADE3-01 进程克隆
    ├─ ADE3-02 聚合劫持
    ├─ ADE3-03 时序与调度
    └─ ADE3-04 事件碎片化

🌳 ADE4 – 逻辑操纵
    ├─ ADE4-01 门反转
    ├─ ADE4-02 合取反转
    └─ ADE4-03 错误表达式

→ 探索完整分类法

框架提供的内容

1. 检测逻辑缺陷理论

形式化定义与理论基础:

  • 什么是检测逻辑缺陷
  • 缺陷如何导致假阴性
  • 范围与检测逻辑之间的关系
  • 规则绕过概念

2. 形式化缺陷分类法

综合分类,术语清晰:

  • 4 个主要类别
  • 13 个详细子类别
  • 一致的标签系统(ADE1-01、ADE2-01 等)
  • 映射到真实世界的检测规则

3. 真实世界示例

来自生产规则集的具体示例:

  • Sigma 检测规则
  • Microsoft Sentinel 分析规则
  • Elastic Security SIEM 与 EDR 规则

示例类别:

  • ADE1 示例 - 字符串操作绕过
  • ADE2 示例 - 被忽略的替代项
  • ADE3 示例 - 上下文拓展
  • ADE4 示例 - 逻辑操纵

4. 实用工具

  • 缺陷可能性测试 - 快速预分析检查表
  • 快速入门指南 - 逐步应用过程

ADE 如何补充现有框架

ADE 集成并增强了现有的检测工程实践:

ADE 的独特价值: 对假阴性原因进行形式化的逻辑级别分类

维护者

  • Nikolas Bielski - 框架作者与首席维护者
  • Daniel Koifman - 共同维护者

贡献

欢迎贡献!目前活跃开发的领域包括:

高优先级

  • 静态分析器开发 - 分析检测规则中潜在逻辑缺陷的工具

    • 面向检测即代码 CI/CD 流水线
    • 支持 IDE 集成
  • 缺陷仓库扩展 - 已识别缺陷的精选集合

    • 跨平台规则分析
    • 供应商规则集评估
    • 社区提交的绕过技术

一般贡献

  • 文档改进
  • 来自更多供应商/平台的新示例
  • 基于新兴技术的分类法完善
  • 测试框架与验证工具

查看 CONTRIBUTING.md 了解详情 →

使用场景

对于检测工程师

  1. 部署前审查 - 在部署新规则之前应用 ADE 分类法
  2. 系统性改进 - 使用缺陷可能性测试审计现有规则
  3. 文档记录 - 当缺陷无法立即修复时,记录已知局限性
  4. 优先级制定 - 将精力集中在高严重性缺陷上

对于安全研究人员

  1. 形式化绕过技术 - 将发现的规避方法映射到 ADE 类别
  2. 贡献发现 - 以新的缺陷类别扩展分类法
  3. 供应商分析 - 客观评估检测能力

对于红队

  1. 现实测试 - 使用 ADE 测试蓝队的检测能力
  2. 可操作反馈 - 提供结构化的绕过情报
  3. 训练场景 - 开发检测规避练习

对于 SOC/威胁猎手

  1. 根因分析 - 理解攻击为何未被检测到
  2. 覆盖评估 - 识别监控中的缺口
  3. 供应商评估 - 根据 ADE 分类法测试工具

路线图

计划中的开发项:

  • 🔨 静态分析工具 - 用于 CI/CD 的自动化缺陷检测
  • 📚 扩展的缺陷仓库 - 社区驱动的集合

许可证

免责声明

⚠️ 重要提示: 本框架仅用于防御性安全研究、检测工程和风险评估。其目的是帮助防御者识别、推理并修复检测逻辑和安全监控系统中的弱点。

用户需自行确保其使用符合所有适用的法律、法规和授权要求。作者和合作者不对因使用本框架而引起的任何误用、损害或伤害承担责任。

需要授权: 在您拥有或操作的资产之外测试检测系统、系统或控制措施前,务必获得明确的书面授权。

负责任的披露: 提供的示例已考虑负责任的披露原则。检测规则和监控内容通常不在供应商漏洞披露和漏洞赏金项目的范围内。

无担保: 本框架按“原样”提供,不提供任何明示或暗示的担保。

联系方式

  • GitHub Issues:报告缺陷或请求功能
  • LinkedIn:Nikolas Bielski | Daniel Koifman
下载工具
框架重点ADE 集成
MITRE ATT&CK攻击技术与战术ADE 解释了为什么针对 ATT&CK 技术的检测会失败
MITRE CAR检测分析仓库ADE 为 CAR 分析提供了缺陷分类法
检测工程生命周期工程工作流阶段ADE 是改进阶段的推理框架
Sigma/YARA/KQL规则语法与格式ADE 分析所有查询语言中的语义逻辑缺陷
特性值
基于MIT 许可证
分发是
修改是
私用是
商业使用是
责任否
担保否
许可证与版权声明是
作者署名必需