blue_team⭐ 1,079 GitHub Stars🎯 Đánh Giá 8.5/10
Xem Kho Mã Nguồn GitHub

Sentinel-attack

edoardogerosa/sentinel-attack • Other • MIT

Sentinel-ATT&CK là bộ công cụ tối ưu hóa khả năng Threat Hunting trên Azure Sentinel thông qua việc chuẩn hóa log Sysmon theo mô hình OSSEM và ánh xạ trực tiếp với khung MITRE ATT&CK.

⚡ Giá trị thực tiễn:Thay thế hoàn hảo hoặc bổ trợ cho: Splunk ES, IBM QRadar, Microsoft Sentinel Content Hub (Advanced Hunting modules), CrowdStrike Falcon Insight

An Toàn Chuỗi Cung Ứng: Đạt Tiêu Chuẩn

✅ VERIFIED CLEAN / AN TOÀN

Dự án chủ yếu cung cấp các file cấu hình và KQL parser. Người dùng nên kiểm tra kỹ nội dung các file .txt và .xml trước khi áp dụng vào môi trường sản xuất để đảm bảo không có mã độc ẩn trong các cấu hình tùy chỉnh.

Ma Trận Đánh Giá Năng Lực Thực Chiến (Cyber Ops Scorecard)
Điểm Tổng Hợp:8.5 / 10
Dễ triển khai & Cấu hình8.0 / 10

Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ

Tối ưu tài nguyên & Hiệu năng8.5 / 10

Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song

Năng lực thực chiến chuyên sâu9.0 / 10

Độ chính xác cao, ít false positive, tính năng mở rộng tốt

Độ ổn định & Cộng đồng8.5 / 10

Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực

✓ Ưu Điểm Nổi Bật
  • •Mã nguồn mở minh bạch
  • •Cộng đồng kiểm nghiệm rộng rãi
  • •Tối ưu hóa hiệu năng tốt
⚠️ Lưu Ý & Giới Hạn
  • •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
Năng Lực Kỹ Thuật & Điểm Mạnh Cốt Lõi
✓Cung cấp parser Sysmon chuyên dụng tương thích với mô hình dữ liệu OSSEM.
✓Tích hợp sẵn các mapping MITRE ATT&CK giúp truy vết nhanh các kỹ thuật tấn công.
✓Tương thích hoàn hảo với cấu hình Sysmon Modular của Olaf Hartong.
✓Hỗ trợ chuẩn hóa dữ liệu log đầu vào cho Azure Sentinel, giảm thiểu nhiễu.
✓Tài liệu hướng dẫn thực chiến từ hội thảo DEF CON 27.

1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động#

Sentinel-ATT&CK hoạt động như một lớp trung gian chuẩn hóa dữ liệu (Data Normalization Layer). Luồng dữ liệu bắt đầu từ các endpoint chạy Sysmon (được cấu hình bởi Sysmon-Modular), đẩy log về Azure Log Analytics. Tại đây, các KQL Parser (Sysmon-OSSEM) sẽ chuyển đổi dữ liệu thô thành các trường dữ liệu chuẩn hóa theo mô hình OSSEM, cho phép thực hiện các truy vấn Threat Hunting dựa trên kỹ thuật MITRE ATT&CK.

2. Ma Trận Đánh Giá & Điểm Khác Biệt#

So với các giải pháp thương mại, Sentinel-ATT&CK cung cấp khả năng tùy biến cao hơn cho các đội ngũ SOC muốn kiểm soát sâu vào logic phát hiện. Điểm vượt trội là khả năng ánh xạ trực tiếp từ log thô đến kỹ thuật tấn công, giúp giảm thời gian phản ứng (MTTR).

3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết#

  1. Cài đặt Sysmon trên các máy trạm/server bằng cấu hình Sysmon-Modular.
  2. Truy cập Azure Sentinel -> Logs.
  3. Copy nội dung từ file Sysmon-OSSEM.txt trong repo.
  4. Lưu dưới dạng Function với tên Sysmon.
  5. Sử dụng Sysmon | where ... trong các truy vấn hunting.

4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh#

  • Sysmon: Function chính để gọi dữ liệu đã chuẩn hóa.
  • EventID: Lọc theo ID sự kiện Sysmon (ví dụ: 1 cho Process Creation, 3 cho Network Connection).
  • TechniqueID: Sử dụng để lọc theo mã kỹ thuật MITRE ATT&CK trong các bảng ánh xạ.

5. Kịch Bản Thực Chiến#

  • SOC Monitoring: Sử dụng parser để tạo các Alert Rule tự động dựa trên các kỹ thuật MITRE đã được ánh xạ.
  • Threat Hunting: Thực hiện truy vấn Sysmon | where EventID == 1 | summarize count() by CommandLine để tìm kiếm các tiến trình bất thường trong môi trường doanh nghiệp.

6. Khuyến Nghị Tối Ưu & Phòng Ngừa Rủi Ro#

  • Luôn kiểm tra tính tương thích của phiên bản Sysmon với cấu hình XML.
  • Tránh chạy quá nhiều truy vấn hunting phức tạp cùng lúc để tối ưu chi phí Log Analytics.
  • Định kỳ cập nhật các mapping MITRE ATT&CK theo các phiên bản mới nhất của khung ATT&CK.

Công Cụ Cùng Chuyên Mục blue_team

🔵 Blue Team

PayloadsAllTheThings

(swisskyrepo/PayloadsAllTheThings)⭐ 81,539🎯 Điểm 8.5/10🔥 Tiêu biểu

A list of useful payloads and bypass for Web Application Security and Pentest/CTF

💻 Python📜 MIT
LinuxDockermacOS
Verified Safe
🔵 Blue Team

SafeLine

(chaitin/SafeLine)⭐ 22,719🎯 Điểm 8.5/10🔥 Tiêu biểu

SafeLine là giải pháp WAF mã nguồn mở hiệu năng cao, sử dụng kiến trúc reverse-proxy để bảo vệ ứng dụng web khỏi các cuộc tấn công phổ biến như SQLi, XSS, RCE và bot độc hại.

💻 Go📜 GPL-3.0
Linux (Ubuntu/Debian/CentOS)Docker ContainerKubernetes
Verified Safe🛡️ Chuỗi cung ứng: low_risk⚡ Thay thế: Cloudflare WAF, AWS WAF, Imperva, F5 BIG-IP ASM, ModSecurity
🔵 Blue Team

Wazuh

(wazuh/wazuh)⭐ 17,167🎯 Điểm 8.5/10🔥 Tiêu biểu

Wazuh là nền tảng XDR và SIEM mã nguồn mở toàn diện, cung cấp khả năng giám sát endpoint, phát hiện mối đe dọa, tuân thủ bảo mật và phản ứng sự cố tự động cho hạ tầng on-premises, cloud và container.

💻 C++📜 NOASSERTION
Linux (Ubuntu/Debian/RHEL/CentOS)WindowsmacOS
Verified Safe🛡️ Chuỗi cung ứng: low_risk⚡ Thay thế: Splunk ES, CrowdStrike Falcon, Tenable Nessus, Snyk, Wiz Cloud
⚙️ Thông Số Kỹ Thuật
Đánh giá GitHub⭐ 1,079 Stars
Mức độ an toàn
✅ Đã kiểm chứng
Ngôn ngữ chínhOther
Giấy phép (License)MIT
Forks / Issues🍴 201 / ⚠️ 10
Hệ điều hành / Nền tảng:
Azure Cloud (Sentinel)Windows (Endpoint for Sysmon)