Sec-Hunt playbook

sec-hunt run <playbook>

Ejecuta un playbook de hunting con Sec-Hunt, lanzando los hunts repetibles definidos en el fichero YAML sobre las fuentes.

Úsalo cuando quieras el hunting repetible y compartible: Sec-Hunt (de frack113) define los playbooks de hunting en YAML — los pasos del hunt (las queries sobre las fuentes, los filtros, la lógica) — y el runner los ejecuta sobre los datos. Es el hunting como código: el playbook documentado (la técnica, los pasos) ejecutado de forma repetible y compartido con el equipo. En el purple teaming y el hunting, Sec-Hunt es el playbook del hunt: la técnica cazada con su procedimiento versionado — la repetición del hunt sin reinventar los pasos.

No lo uses sin las fuentes: los playbooks se ejecutan sobre los logs (las queries del playbook) — sin los datos accesibles, el hunt no tiene material. Y ojo: los playbooks de Sec-Hunt cubren las técnicas documentadas del repo — los hunts específicos del entorno (las aplicaciones propias) se escriben con el formato del proyecto. La ejecución genera los resultados a revisar — el playbook señala, el analista decide; los resultados sin contexto son trabajo de falsos positivos. El proyecto es de la comunidad (el repo con los playbooks): la calidad de los playbooks se revisa antes de confiar. Para la automatización completa, el runner se integra con el SIEM del entorno.