u1timate's 安全基建手记 编程实践 · 安全运营 · 安全工程实践笔记

基于Wazuh的安全检测-SOAR

0x01 什么是soar SOAR(安全编排、自动化和响应)是一种技术,旨在提高安全操作的效率和效果。根据Gartner的定义,SOAR解决方案整合了事件响应、编排和自动化以及威胁情报(TI)管理功能于一个单一平台中。这种集成的平台使得组织能够更快速和有效地处理安全威胁,减少对人工干预的依赖,同时提

u1timate u1timate 发布于 2025-12-02

AI 代理工具如何工作

分诊一个钓鱼邮件警报。你识别投递方式,确定谁收到了邮件,验证是否有人点击了链接,搜寻凭证盗窃的迹象,并在凭证被窃取时追踪横向移动。典型的响应流程涉及跨多个系统执行多个手动查询,但有了代理,这转变为输入一系列连贯的自然语言问题。但代理如何知道去哪里查找?它如何理解访问数据以回答问题的查询语法?它如何访

u1timate u1timate 发布于 2025-11-18

n8n

n8n(发音类似于“n-eight-n”)是一个开源、可扩展的工作流自动化平台。它允许用户通过可视化界面连接各种应用程序和服务,实现数据自动流转和业务流程自动化。n8n 支持超过400种预配置的集成节点,并且允许使用代码节点(JavaScript/Python)进行自定义扩展,满足复杂的自动化需求<

u1timate u1timate 发布于 2025-11-15

提示词工程

提示词工程不仅仅是“提问”,更是将复杂的安全问题分解、格式化,并以大模型能够理解和处理的方式呈现。 核心原则 明确性与具体性:避免模糊不清的指令,提供详细、具体的任务描述。 角色设定:赋予大模型一个具体的安全角色,如“你是一名高级安全分析师”。 约束条件:明确告知大模型输出的格式、长度、风格及应避免

u1timate u1timate 发布于 2025-11-15

ES威胁狩猎规则编写

0x01 基于KQL编写规则 KQL:(Kibana Query Language )查询语法是Kibana为了简化ES查询设计的一套简单查询语法,Kibana支持索引字段和语法补全,可以非常方便的查询数据。如果关闭 KQL,Kibana 将使用 Lucene。 KQL仅过滤数据,在汇总,转换或分类

u1timate u1timate 发布于 2025-03-14

elastic security本地化服务

0x01 本地化集成包更新服务 安装集成更新服务 容器 docker pull docker.elastic.co/package-registry/distribution:8.15.3 这个包很大,

u1timate u1timate 发布于 2024-11-04

elastic security

0x01 环境准备 注意服务器上需要对这些端口进行开放 1.1 安装es集群 安装环境为`rocky 9.6`版本系统

u1timate u1timate 发布于 2024-10-25

基于wazuh的安全检测(2)

0x01 wazuh集成thehive 集成thehive的步骤如下 在wazuh manager中安装thehive的python 依赖包 在 Wazuh manager上创建集成 Python 脚本。 在 Wazuh manager上创建 Bash 脚本。 将 TheHive 服务器集成到 Wa

u1timate u1timate 发布于 2024-09-19

基于Wazuh的安全检测(1)

0x01 架构 配置 wazuh version 4.9 wazuh-dashboard-plugins v4.9 OpenSearch Dashboards 2.13.0 系统版本 center:

u1timate u1timate 发布于 2024-09-18

suricata lua检测

背景 在某个规则中需要在suricata中对部分IP和域名进行白名单过滤,减少告警噪音和落盘数据大小。 配置 suricata配置 在suricata.yaml添加如下配置,以启用lua规则检测功能 security: lua: allow-rules: yes 规则配置 新增如

u1timate u1timate 发布于 2024-04-18