blue_team⭐ 1,759 GitHub Stars🎯 Đánh Giá 8.5/10
Xem Kho Mã Nguồn GitHub

Hunting-Queries-Detection-Rules

Bert-JanP/Hunting-Queries-Detection-Rules • Python • BSD-3-Clause

Thư viện KQL (Kusto Query Language) toàn diện cho Microsoft Sentinel và Defender XDR, hỗ trợ săn tìm mối đe dọa (Threat Hunting) và xây dựng quy tắc phát hiện dựa trên MITRE ATT&CK.

⚡ Giá trị thực tiễn:Thay thế hoàn hảo hoặc bổ trợ cho: Splunk ES, IBM QRadar, Elastic Security (SIEM modules), CrowdStrike Falcon (Hunting queries)

An Toàn Chuỗi Cung Ứng: Đạt Tiêu Chuẩn

✅ VERIFIED CLEAN / AN TOÀN

Dự án là tập hợp các tệp văn bản (KQL queries) không chứa mã thực thi, do đó rủi ro chuỗi cung ứng cực thấp. Tuy nhiên, người dùng cần kiểm tra kỹ logic của các truy vấn trước khi áp dụng vào môi trường production để tránh sai lệch dữ liệu hoặc tạo ra quá nhiều cảnh báo giả (false positives).

Ma Trận Đánh Giá Năng Lực Thực Chiến (Cyber Ops Scorecard)
Điểm Tổng Hợp:8.5 / 10
Dễ triển khai & Cấu hình8.0 / 10

Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ

Tối ưu tài nguyên & Hiệu năng8.5 / 10

Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song

Năng lực thực chiến chuyên sâu9.0 / 10

Độ chính xác cao, ít false positive, tính năng mở rộng tốt

Độ ổn định & Cộng đồng8.5 / 10

Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực

✓ Ưu Điểm Nổi Bật
  • •Mã nguồn mở minh bạch
  • •Cộng đồng kiểm nghiệm rộng rãi
  • •Tối ưu hóa hiệu năng tốt
⚠️ Lưu Ý & Giới Hạn
  • •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
Năng Lực Kỹ Thuật & Điểm Mạnh Cốt Lõi
✓Bộ sưu tập hàng trăm truy vấn KQL đã được kiểm chứng cho các kịch bản tấn công thực tế
✓Cấu trúc phân loại theo chiến thuật MITRE ATT&CK giúp dễ dàng xây dựng ma trận phát hiện
✓Hỗ trợ các kịch bản săn tìm mối đe dọa (Threat Hunting) từ mức độ cơ bản đến nâng cao
✓Tích hợp sẵn các mẫu (templates) chuẩn hóa để người dùng dễ dàng đóng góp và tái sử dụng
✓Cung cấp các hàm KQL tùy chỉnh giúp tối ưu hóa hiệu năng truy vấn trên tập dữ liệu lớn

1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động#

Đây là một kho lưu trữ tri thức (Knowledge Base) dưới dạng các truy vấn KQL. Cơ chế hoạt động dựa trên việc truy vấn các bảng dữ liệu (tables) trong Microsoft Sentinel hoặc Advanced Hunting (Defender XDR). Luồng dữ liệu đi từ các nguồn log (Endpoint, Identity, Office 365, Cloud) -> Log Analytics Workspace -> KQL Engine -> Kết quả phân tích.

2. Ma Trận Đánh Giá & Điểm Khác Biệt#

So với các giải pháp SIEM thương mại, bộ công cụ này cung cấp sự linh hoạt tuyệt đối. Trong khi các giải pháp thương mại thường khóa chặt các quy tắc phát hiện (black-box), kho lưu trữ này cho phép kỹ sư SOC tùy chỉnh logic, tối ưu hóa hiệu năng và hiểu rõ bản chất của từng cảnh báo.

3. Hướng Dẫn Cài Đặt & Cấu Hình#

Không cần cài đặt phần mềm. Người dùng chỉ cần clone repository: git clone https://github.com/Bert-JanP/Hunting-Queries-Detection-Rules.git Sau đó, sao chép nội dung truy vấn KQL vào tab 'Advanced Hunting' trong portal security.microsoft.com hoặc 'Logs' trong Microsoft Sentinel.

4. Bảng Tra Cứu Tham Số Trọng Yếu#

  • ago(7d): Giới hạn thời gian truy vấn trong 7 ngày qua.
  • take 10: Giới hạn kết quả trả về để kiểm tra logic.
  • summarize count() by: Gom nhóm dữ liệu để phát hiện bất thường (anomaly detection).
  • join: Kết hợp dữ liệu từ nhiều bảng (ví dụ: DeviceEvents và DeviceProcessEvents).

5. Kịch Bản Thực Chiến#

  • Kịch bản 1 (SOC Monitoring): Sử dụng các truy vấn trong thư mục Defender XDR để tạo các 'Custom Detection Rules' tự động tạo incident khi phát hiện hành vi PowerShell đáng ngờ.
  • Kịch bản 2 (Threat Hunting): Sử dụng các truy vấn trong Threat Hunting Cases để tìm kiếm dấu vết của các nhóm APT dựa trên các báo cáo tình báo mới nhất (TI Feeds).

6. Khuyến Nghị Tối Ưu#

  • Luôn kiểm tra TimeGenerated vs Timestamp tùy theo môi trường.
  • Sử dụng project để lọc các cột cần thiết nhằm giảm chi phí xử lý dữ liệu.
  • Kiểm tra kỹ các quy tắc trước khi chuyển từ 'Hunting' sang 'Detection' để tránh spam cảnh báo cho đội ngũ trực SOC.

Công Cụ Cùng Chuyên Mục blue_team

🔵 Blue Team

PayloadsAllTheThings

(swisskyrepo/PayloadsAllTheThings)⭐ 81,539🎯 Điểm 8.5/10🔥 Tiêu biểu

A list of useful payloads and bypass for Web Application Security and Pentest/CTF

💻 Python📜 MIT
LinuxDockermacOS
Verified Safe
🔵 Blue Team

SafeLine

(chaitin/SafeLine)⭐ 22,719🎯 Điểm 8.5/10🔥 Tiêu biểu

SafeLine là giải pháp WAF mã nguồn mở hiệu năng cao, sử dụng kiến trúc reverse-proxy để bảo vệ ứng dụng web khỏi các cuộc tấn công phổ biến như SQLi, XSS, RCE và bot độc hại.

💻 Go📜 GPL-3.0
Linux (Ubuntu/Debian/CentOS)Docker ContainerKubernetes
Verified Safe🛡️ Chuỗi cung ứng: low_risk⚡ Thay thế: Cloudflare WAF, AWS WAF, Imperva, F5 BIG-IP ASM, ModSecurity
🔵 Blue Team

Wazuh

(wazuh/wazuh)⭐ 17,167🎯 Điểm 8.5/10🔥 Tiêu biểu

Wazuh là nền tảng XDR và SIEM mã nguồn mở toàn diện, cung cấp khả năng giám sát endpoint, phát hiện mối đe dọa, tuân thủ bảo mật và phản ứng sự cố tự động cho hạ tầng on-premises, cloud và container.

💻 C++📜 NOASSERTION
Linux (Ubuntu/Debian/RHEL/CentOS)WindowsmacOS
Verified Safe🛡️ Chuỗi cung ứng: low_risk⚡ Thay thế: Splunk ES, CrowdStrike Falcon, Tenable Nessus, Snyk, Wiz Cloud
⚙️ Thông Số Kỹ Thuật
Đánh giá GitHub⭐ 1,759 Stars
Mức độ an toàn
✅ Đã kiểm chứng
Ngôn ngữ chínhPython
Giấy phép (License)BSD-3-Clause
Forks / Issues🍴 329 / ⚠️ 0
Hệ điều hành / Nền tảng:
Microsoft Sentinel (Cloud)Microsoft Defender XDR (Cloud)Windows (via MDE/Security Events)Azure Cloud Environment