一个用于识别、分类和推理SIEM、EDR和XDR规则中检测逻辑错误的框架和分类法,包含具体示例和真实世界的绕过案例。
在威胁行为者滥用检测逻辑之前,通过理解检测逻辑的失败方式来领先于假阴性。
查看网站:https://adeframework.org/
对抗性检测工程(ADE)是一门对检测规则中的假阴性进行推理的学科。ADE 框架提供了一种现代化的开源形式化方法,用于定义检测逻辑缺陷——即检测规则意图检测的内容与实际检测内容之间的不匹配。
检测工程师无需等待真实世界的假阴性出现,而是可以主动发问:
“哪些变体会导致该规则的检测逻辑遗漏其本来要捕获的内容?”
这种对抗性的推理思路镜像了威胁行为者如何利用检测逻辑中的薄弱环节。
ADE 的目的并非追求设计上的完美(尽管这是一个理想目标),而是提高意识并跟踪局限性,即使这些局限是有意为之的:
初次接触 ADE?从这里开始:
准备好深入了吗?
该框架识别了4 个主要类别和13 个子类别的检测逻辑缺陷:
🌳 ADE1 – 操作中的重新格式化
├─ ADE1-01 子字符串操作
└─ ADE1-02 规范化不对称
🌳 ADE2 – 忽略替代项
├─ ADE2-01 方法/二进制
├─ ADE2-02 版本
├─ ADE2-03 位置
└─ ADE2-04 文件类型
🌳 ADE3 – 上下文拓展
├─ ADE3-01 进程克隆
├─ ADE3-02 聚合劫持
├─ ADE3-03 时序与调度
└─ ADE3-04 事件碎片化
🌳 ADE4 – 逻辑操纵
├─ ADE4-01 门反转
├─ ADE4-02 合取反转
└─ ADE4-03 错误表达式
形式化定义与理论基础:
综合分类,术语清晰:
来自生产规则集的具体示例:
示例类别:
ADE 集成并增强了现有的检测工程实践:
ADE 的独特价值: 对假阴性原因进行形式化的逻辑级别分类
欢迎贡献!目前活跃开发的领域包括:
静态分析器开发 - 分析检测规则中潜在逻辑缺陷的工具
缺陷仓库扩展 - 已识别缺陷的精选集合
计划中的开发项:
⚠️ 重要提示: 本框架仅用于防御性安全研究、检测工程和风险评估。其目的是帮助防御者识别、推理并修复检测逻辑和安全监控系统中的弱点。
用户需自行确保其使用符合所有适用的法律、法规和授权要求。作者和合作者不对因使用本框架而引起的任何误用、损害或伤害承担责任。
需要授权: 在您拥有或操作的资产之外测试检测系统、系统或控制措施前,务必获得明确的书面授权。
负责任的披露: 提供的示例已考虑负责任的披露原则。检测规则和监控内容通常不在供应商漏洞披露和漏洞赏金项目的范围内。
无担保: 本框架按“原样”提供,不提供任何明示或暗示的担保。
| 框架 | 重点 | ADE 集成 |
|---|
| MITRE ATT&CK | 攻击技术与战术 | ADE 解释了为什么针对 ATT&CK 技术的检测会失败 |
| MITRE CAR | 检测分析仓库 | ADE 为 CAR 分析提供了缺陷分类法 |
| 检测工程生命周期 | 工程工作流阶段 | ADE 是改进阶段的推理框架 |
| Sigma/YARA/KQL | 规则语法与格式 | ADE 分析所有查询语言中的语义逻辑缺陷 |
| 特性 | 值 |
|---|
| 基于 | MIT 许可证 |
| 分发 | 是 |
| 修改 | 是 |
| 私用 | 是 |
| 商业使用 | 是 |
| 责任 | 否 |
| 担保 | 否 |
| 许可证与版权声明 | 是 |
| 作者署名 | 必需 |