这是一套与 Weekly Purple Team YouTube 频道配套的威胁狩猎与检测工程 Jupyter 笔记本集合。每本笔记本都提供检测逻辑,帮助安全专业人员理解攻击技术与防御策略。
这些笔记本弥合了红队战术与蓝队防御之间的差距。通过理解攻击的工作原理,我们构建更好的检测。每本笔记本旨在:
订阅 Weekly Purple Team 观看这些笔记本的视频讲解及更多网络安全内容,涵盖:
├── notebooks/
│ ├── credential-access/ # Kerberoasting, hash dumping, etc.
│ ├── defense-evasion/ # EDR bypass, log tampering, etc.
│ ├── initial-access/ # Phishing, exploitation, etc.
│ ├── lateral-movement/ # Pass-the-hash, RDP, etc.
│ ├── persistence/ # Scheduled tasks, registry, etc.
│ └── command-and-control/ # C2 traffic analysis, beacons, etc.
requirements.txt)# Clone the repository
git clone https://github.com/YOUR_USERNAME/weekly-purple-team-notebooks.git
cd weekly-purple-team-notebooks
# Create virtual environment (recommended)
python -m venv venv
source venv/bin/activate # Linux/Mac
# venv\Scripts\activate # Windows
# Install dependencies
pip install -r requirements.txt
# Launch Jupyter
jupyter lab
检测查询将从 Elastic 开始,其他平台也可提供:
欢迎贡献!无论是新笔记本、检测查询还是错误修复:
git checkout -b feature/new-detection)git commit -m 'Add Kerberoasting detection for Splunk')git push origin feature/new-detection)这些材料仅供教育和授权的安全测试目的使用。所展示的技术只能在你有明确许可的环境中使用。误用这些工具和技术可能违反法律法规。在进行安全评估之前,务必获得适当的授权。
学会攻击。学会防御。保持紫色。 🟣
| 平台 | 目录 | 状态 |
|---|
| Elastic 9.2 | queries/kql/ | ✅ 活跃中 |
| Sigma (Universal) | queries/sigma/ | ✅ 活跃中 |
| Cortex XSIAM | queries/xql/ | ❌ 处理中 |
| CrowdStrike NG-SIEM | queries/crowdstrike/ | ❌ 处理中 |