Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
detection-defense-library — 检测工程参考,将 Windows、云、容器、身份和 ICS 攻击类别映射到 Sigma 规则、信任边界模型、BYOVD 驱动程序情报和 Splunk 工作流。 | Kitploit
工具/GitLabGitLab/wattocyber/detection-defense-library
防御工具容器安全漏洞分析SCADA/ICS安全云安全移动安全身份与访问管理 (IAM)入侵检测精选资源

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
日志分析
GitLabwattocyber/detection-defense-library

detection-defense-library

检测工程参考,将 Windows、云、容器、身份和 ICS 攻击类别映射到 Sigma 规则、信任边界模型、BYOVD 驱动程序情报和 Splunk 工作流。

查看仓库网站
22小时7分前尚未审核

检测防御库

一个整合的防御工程库。攻击类别、检测它们的模式、已提交的 Sigma 规则以及 Windows 信任边界模型,全部汇集于一个仓库中。

此仓库整合了原先的四个兄弟仓库:

原仓库合并至内容
detection-engineering-patternspatterns/ + METHODOLOGY.md成熟的模式:从攻击类别到可观测项、数据源和 Sigma 规则
all-the-sigma-you-needsigma/3,141 条按 MITRE ATT&CK 技术与战术索引的 Sigma 规则
windows-trust-boundary-blueprintboundaries/ + TRUST-MODEL.md按组件索引的 Windows 信任边界模型
windows-driver-surfacedrivers/带日期的驱动攻击面:661 条 BYOVD/易受攻击驱动记录、HVCI + 黑名单、检测映射
splunk-cheatsheetsplunk/实用 Splunk 参考:SPL、检测/告警、ES、调查模式

布局

  • classes/ — 按攻击类别浏览(融合视图)。每个类别一个文件,即端到端的防御页面(从建模到恢复)。清单计数位于 INDEX.md。
  • patterns/ — 方法论模式(p01–p11、p14–p34)。
  • CONTROL-MAP.md — ATT&CK 缓解措施 / D3FEND / CIS / NIST 覆盖。
  • METHODOLOGY.md — 检测开发工作流程。
  • boundaries/ — Windows 信任边界文档(b01 服务 .. b10 令牌完整性)。
  • TRUST-MODEL.md — 信任边界综合模型。
  • drivers/ — 驱动攻击面:661 条带日期的驱动记录、BYOVD CVE 目录、HVCI + 易受攻击驱动黑名单,以及检测映射。
  • splunk/ — Splunk 参考:SPL 基础知识、检测与告警、Enterprise Security,以及调查模式。
  • sigma/ — 完整 Sigma 语料库,按 MITRE ATT&CK 技术与战术索引(、、)。

按攻击类别浏览

AD 类别 c14–c19 位于 ad/classes/ 下(Kerberos、DCSync、AD CS、委派、ACL 持久化、强制认证)。包含状态拆分的完整表格:INDEX.md。

使用方法

  1. 从 CONTINENTS.md 中选择一个大陆,从 TECHNIQUE-INDEX.md 中选择一项技术,或从 INDEX.md 中选择一个攻击类别。
  2. 打开 classes/cN-*.md(或 ad/classes/)查看融合页面:指定的加固(harden)、数据源前提、优先启用的 Sigma ID、狩猎(hunt)、隔离(isolate)、驱逐(evict)、恢复(restore),以及一个指定的实验测试。classes/_TEMPLATE.md 是每个类别都必须通过的契约。
  3. 进入 patterns/ 查看可观测性 / 数据源骨架,或进入 sigma/ 查看完整规则集。
  4. 如需系统级视角,请阅读对应大陆的 TRUST-MODEL.md,以及(Windows 上的)boundaries/。
  5. 如需驱动/BYOVD 层面的细节,请使用 drivers/:带日期的驱动目录、指定的 BYOVD CVE、HVCI + 易受攻击驱动黑名单,以及检测映射。
  6. 如需 SIEM/检测逻辑层面的细节,请使用 splunk/:SPL 基础知识、告警、Enterprise Security 和调查模式(sigma/ 中 Sigma 规则的常见部署目标)。

范围

适用于读者拥有或被授权测试的系统的防御工程参考。双重用途:将攻击(配套的攻击库)与检测(本库)配对使用。除 Sigma 检测规则和参考方法论外,本仓库不托管任何载荷。

章程:一部防御百科全书——与 HackTricks 相对。每个声明的大陆都有信任模型和通过 classes/_TEMPLATE.md 的融合类别。移动端/ICS/AI 均在范围内,并附有诚实的“无 Sigma 语料库”说明。区块链、隐写术和漏洞利用开发教程不在范围内。原始缺口映射见 LIBRARY-GAPS.md。

来源与维护

PROVENANCE.md 记录了每个来源以及 Sigma 语料库的生成方式。 sigma/gen_bridge.py 从全新的 SigmaHQ 克隆中重新生成按技术索引的树。 根目录下的 gen_bridge.py 重新生成每个类别的计数。

下载工具
INDEX.md
TACTICS.md
DETECTION-GAPS.md
  • LIBRARY-GAPS.md — 库形态相对于完整防御百科的缺口(HackTricks 的对立面)。规则数量缺口保留在 sigma/DETECTION-GAPS.md。
  • CONTINENTS.md — 平台 → 原语 → 页面(HackTricks 的主干结构)。
  • TECHNIQUE-INDEX.md — ATT&CK 技术 → 融合类别。
  • classes/_TEMPLATE.md — 融合类别页面的完成定义(建模、加固、检测、狩猎、隔离、诱骗、驱逐、恢复)。
  • 大陆(ad/、linux/、macos/、identity/、cloud/、email/、web/、network/、c2/、cicd/、mobile/、ics/、physical/、ai/、telemetry/、hunts/)— 信任模型 + 类别索引。
  • 类别攻击模式Sigma 技术目录规则
    c01UAC 绕过patterns/p01-uac-bypass.mdsigma/rules/t1548.00256
    c02BYOVD 驱动加载patterns/p02-byovd-driver-load.mdsigma/rules/t1068, t1547.00816
    c03LSASS / 令牌窃取patterns/p03-token-theft-lsass.mdsigma/rules/t1003*185
    c04服务滥用patterns/p04-service-abuse.mdsigma/rules/t1543.00338
    c05注册表持久化patterns/p05-registry-persistence.mdsigma/rules/t1547.00131
    c06签名二进制代理(LOLBins)patterns/p06-lolbins.mdsigma/rules/t1218*179
    c07PowerShellpatterns/p07-powershell.mdsigma/rules/t1059.001180
    c08防御削弱patterns/p08-defense-impairment.mdsigma/rules/t1685*, t1686.003200
    c09DLL 搜索顺序劫持patterns/p09-dll-hijack.mdsigma/rules/t1574.00180
    c10WMI 执行 / 持久化patterns/p10-wmi-persistence.mdsigma/rules/t1047, t1546.00358
    c11计划任务patterns/p11-scheduled-tasks.mdsigma/rules/t1053.00531
    c12令牌模拟patterns/p03-token-theft-lsass.mdsigma/rules/t1134*23
    c13打印后台处理程序patterns/p02-byovd-driver-load.mdt1068 / t1547.010 / t1134.001分散
    c20横向移动patterns/p20-lateral-movement.mdt1021.002 .001 .006 .003, t104736+15+10+13+47
    c21钓鱼 / 用户执行patterns/p21-phishing.mdt1566.001, t1566, t1566.002, t1204.00219+11+3+28
    c22有效账户patterns/p22-valid-accounts.mdt1078, t1078.00451+37
    c23Linux 权限提升patterns/p23-linux-privesc.mdt1548.001, t1548.003, t1053.003, t1543.0021+1+6+2
    c24容器逃逸patterns/p24-container-escape.mdt1611, t1609, t1552.0072+3+4
    c25云控制平面patterns/p25-cloud-control-plane.mdt1078.004, t109837+31
    c26Kubernetespatterns/p26-kubernetes.mdt1611, t1609, t1552.00720 个 k8s 文件
    c27Web / webshellpatterns/p27-web-webshell.mdt1190, t1505.00346+23
    c28C2 / 隧道 / 数据外传patterns/p28-c2-tunnel-exfil.mdt1572, t1090, t110523+21+70
    c29CI/CD / 供应链patterns/p29-cicd-supply-chain.mdt1195*较少
    c30macOS 信任(融合在类别中)t1553.001, t1547.015, t1569.001, t1543.001/.0041+1+1+2+2
    c31移动设备 / MDMpatterns/p31-mobile-mdm.md移动矩阵无 Sigma
    c32ICS / OTpatterns/p32-ics-ot.mdICS 矩阵无 Sigma
    c33物理 / 固件 / 无线patterns/p33-physical-firmware-wireless.mdt1200, t1542.001, t14953+2+1
    c34AI 智能体 / MCPpatterns/p34-ai-agent-mcp.md新兴无 Sigma