此仓库用作 Corelight 威胁狩猎指南的工作数据。此处维护的源文本会定期进行编辑、排版和图形设计,随后以 PDF 文件形式发布并由 Corelight, Inc.(“Corelight”)分发。这些操作没有固定的时间表,但历来每六到十二个月会发布一个新版本。
如果您需要最新版本的 Corelight 威胁狩猎指南,可以在此处找到。
PDF 版本是发布时内容的一个时间点快照,可能不包含此仓库中的所有内容。
这项工作由 Corelight 和 Corelight 社区成员维护,虽然它引用了 Zeek 项目和 Zeek 日志,但它不属于 Zeek 项目的一部分(不过欢迎任何 Zeek 用户社区的成员在此贡献)。
所有工作均在知识共享署名-非商业性使用-相同方式共享许可下维护。请阅读此许可证,理解它,并在决定是否为此项目做出贡献之前判断您是否同意。如果您为此项目做出贡献,即表示您同意许可证条款。
Corelight, Inc. 拥有此处的工作,并将其用于 Corelight 的营销目的(例如网络研讨会、印刷宣传品、网站文案)。您在此贡献的任何内容都可用于这些目的。除 Corelight, Inc. 之外的任何其他组织不得将此内容用于商业目的。
Corelight, Inc. 保留自由认可本仓库 CREDITS 文件中所列贡献者的权利,并可在电子及印刷媒体上发布他们在 GitHub 上的帖子、肖像和姓名。如果您希望因贡献而获得认可,请将您的名字放入 CREDITS 文件。
此处的内容可以自由分享。
Corelight, Inc. 对此处的内容保持编辑控制权。所有贡献都将接受审查,但 Corelight 保留以下权利:
然而,组成 Corelight 的人恰恰是:人。我们与世界分享这些内容,是因为我们希望社区参与。我们希望我们的客户和 Zeek 社区成员告诉我们,是否有任何内容在技术上不准确,或者某个特定的威胁狩猎在其网络上或特定规模下不起作用,因为这些信息将使未来阅读本指南的每个人受益。
贡献主要有两种方式:
在可能的情况下,贡献应与 MITRE ATT&CK 框架保持一致。 每个 ATT&CK 战术(目标或阶段)都存放在各自的文件夹中,并以 MITRE 分配的编号命名。每个战术文件夹内都有对应每种技术的一个文件。技术文件应带有与 MITRE 分配的技术编号相匹配的前缀。
| 章节 |
|---|
| 引言 |
| TA0001:初始访问 |
| TA0002:执行 |
| TA0003:持久化 |
| TA0005:防御规避 |
| TA0006:凭据访问 |
| TA0007:发现 |
| TA0008:横向移动 |
| TA0009:收集 |
| TA0010:数据渗出 |
| TA0011:命令与控制 |
| 建议 | Markdown | 结果 |
|---|
| 日志名称应格式化为等宽文本,并按日志名称(而非磁盘上的文件名)引用 | 查看 `conn` 日志... | 查看 conn 日志... |
| 字段名称也应格式化为等宽文本 | 该 `cookie` 字段有时可能包含用户名... | 该 cookie 字段有时可能包含用户名... |
| 值字面量也应格式化为等宽文本 | 如果字节数为 `532`,那么... | 如果字节数为 532,那么... |