Sentinel-attack
edoardogerosa/sentinel-attack • Other • MIT
Sentinel-ATT&CK là bộ công cụ tối ưu hóa khả năng Threat Hunting trên Azure Sentinel thông qua việc chuẩn hóa log Sysmon theo mô hình OSSEM và ánh xạ trực tiếp với khung MITRE ATT&CK.
An Toàn Chuỗi Cung Ứng: Đạt Tiêu Chuẩn
Dự án chủ yếu cung cấp các file cấu hình và KQL parser. Người dùng nên kiểm tra kỹ nội dung các file .txt và .xml trước khi áp dụng vào môi trường sản xuất để đảm bảo không có mã độc ẩn trong các cấu hình tùy chỉnh.
Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ
Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song
Độ chính xác cao, ít false positive, tính năng mở rộng tốt
Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực
- •Mã nguồn mở minh bạch
- •Cộng đồng kiểm nghiệm rộng rãi
- •Tối ưu hóa hiệu năng tốt
- •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động#
Sentinel-ATT&CK hoạt động như một lớp trung gian chuẩn hóa dữ liệu (Data Normalization Layer). Luồng dữ liệu bắt đầu từ các endpoint chạy Sysmon (được cấu hình bởi Sysmon-Modular), đẩy log về Azure Log Analytics. Tại đây, các KQL Parser (Sysmon-OSSEM) sẽ chuyển đổi dữ liệu thô thành các trường dữ liệu chuẩn hóa theo mô hình OSSEM, cho phép thực hiện các truy vấn Threat Hunting dựa trên kỹ thuật MITRE ATT&CK.
2. Ma Trận Đánh Giá & Điểm Khác Biệt#
So với các giải pháp thương mại, Sentinel-ATT&CK cung cấp khả năng tùy biến cao hơn cho các đội ngũ SOC muốn kiểm soát sâu vào logic phát hiện. Điểm vượt trội là khả năng ánh xạ trực tiếp từ log thô đến kỹ thuật tấn công, giúp giảm thời gian phản ứng (MTTR).
3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết#
- Cài đặt Sysmon trên các máy trạm/server bằng cấu hình Sysmon-Modular.
- Truy cập Azure Sentinel -> Logs.
- Copy nội dung từ file
Sysmon-OSSEM.txttrong repo. - Lưu dưới dạng Function với tên
Sysmon. - Sử dụng
Sysmon | where ...trong các truy vấn hunting.
4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh#
Sysmon: Function chính để gọi dữ liệu đã chuẩn hóa.EventID: Lọc theo ID sự kiện Sysmon (ví dụ: 1 cho Process Creation, 3 cho Network Connection).TechniqueID: Sử dụng để lọc theo mã kỹ thuật MITRE ATT&CK trong các bảng ánh xạ.
5. Kịch Bản Thực Chiến#
- SOC Monitoring: Sử dụng parser để tạo các Alert Rule tự động dựa trên các kỹ thuật MITRE đã được ánh xạ.
- Threat Hunting: Thực hiện truy vấn
Sysmon | where EventID == 1 | summarize count() by CommandLineđể tìm kiếm các tiến trình bất thường trong môi trường doanh nghiệp.
6. Khuyến Nghị Tối Ưu & Phòng Ngừa Rủi Ro#
- Luôn kiểm tra tính tương thích của phiên bản Sysmon với cấu hình XML.
- Tránh chạy quá nhiều truy vấn hunting phức tạp cùng lúc để tối ưu chi phí Log Analytics.
- Định kỳ cập nhật các mapping MITRE ATT&CK theo các phiên bản mới nhất của khung ATT&CK.
Công Cụ Cùng Chuyên Mục blue_team
A list of useful payloads and bypass for Web Application Security and Pentest/CTF
SafeLine là giải pháp WAF mã nguồn mở hiệu năng cao, sử dụng kiến trúc reverse-proxy để bảo vệ ứng dụng web khỏi các cuộc tấn công phổ biến như SQLi, XSS, RCE và bot độc hại.
Wazuh là nền tảng XDR và SIEM mã nguồn mở toàn diện, cung cấp khả năng giám sát endpoint, phát hiện mối đe dọa, tuân thủ bảo mật và phản ứng sự cố tự động cho hạ tầng on-premises, cloud và container.