
pySigma-backend-opensearch
将 Sigma 检测规则转换为 OpenSearch Lucene 和 PPL 查询,包括用于告警的 Monitor Rules,以及面向 SIEM 检测工作流的关联支持。

将 Sigma 检测规则转换为 OpenSearch Lucene 和 PPL 查询,包括用于告警的 Monitor Rules,以及面向 SIEM 检测工作流的关联支持。

基于 pySigma 的 Sigma 命令行界面

通过常见的 Windows LOLBins,利用 YARA 规则和 Nexthink 遥测模块,搜寻潜在的恶意软件下载和可疑的域名调用。

Rules generated from our investigations.


Just a git repo for the sleepmask detection rule i found in https://codex-7.gitbook.io/codexs-terminal-window/blue-team/detecting-cobalt-strike/sleep-…

Docker 配置,用于快速搭建你自己的 Canarytokens。

持续更新的威胁情报失陷指标(IOC)集合,包括 YARA 规则,用于检测和追踪恶意软件攻击活动。

A repository of sysmon configuration modules

一个用于 DNS canarytokens 的简单二进制包装器。

Advanced Sysmon ATT&CK configuration focusing on Detecting the Most Techniques per Data source in MITRE ATT&CK, Provide Visibility into Forensic…


多引擎 Linux 恶意软件扫描器,具有五个检测阶段(MD5、HEX 模式、YARA、ClamAV、统计),支持实时 inotify 监控、隔离和多渠道告警。

用于正确启用 Windows 事件日志的文档和脚本。

面向 osquery 的生产级检测与响应查询

我的个人 Sigma 检测规则仓库。

Collection of private Yara rules.

通过转储会话和票据数据、对异常进行评分并生成 Windows 事件日志指标以用于基于 SIEM 的事件响应,从而检测伪造的 Kerberos 票据。