Sec-Hunt playbook
sec-hunt run <playbook>
Executa um playbook de hunting com Sec-Hunt, lançando os hunts repetíveis definidos no ficheiro YAML sobre as fontes.
Use-o quando quiser hunting repetível e compartilhável: Sec-Hunt (de frack113) define os playbooks de hunting em YAML — os passos do hunt (as queries sobre as fontes, os filtros, a lógica) — e o runner os executa sobre os dados. É o hunting como código: o playbook documentado (a técnica, os passos) executado de forma repetível e compartilhado com a equipe. No purple teaming e no hunting, Sec-Hunt é o playbook do hunt: a técnica caçada com seu procedimento versionado — a repetição do hunt sem reinventar os passos.
Não o use sem as fontes: os playbooks são executados sobre os logs (as queries do playbook) — sem os dados acessíveis, o hunt não tem material. E atenção: os playbooks de Sec-Hunt cobrem as técnicas documentadas do repo — os hunts específicos do ambiente (as aplicações próprias) são escritos com o formato do projeto. A execução gera os resultados a revisar — o playbook sinaliza, o analista decide; os resultados sem contexto são trabalho de falsos positivos. O projeto é da comunidade (o repo com os playbooks): a qualidade dos playbooks é revisada antes de confiar. Para automação completa, o runner se integra com o SIEM do ambiente.