Aller au contenu

Sigmacatch

Outil headless qui capture de vrais événements Windows via l'API Windows Event Log (winevt), ou des événements Linux via auditd, le syslog builtin (fichiers central, authpriv et cron) et Sysmon-for-Linux. Il les compare à des règles SigmaHQ et produit des données de régression structurées prêtes pour les PR SigmaHQ.

Le projet est un cargo workspace de 14 packages, plus 1 crate nightly exclu (sigmacatch-ebpf) ; l'arborescence complète et les rôles de chaque crate sont détaillés dans architecture.md.

Démarrage rapide

cargo build --release
./target/release/sigmacatch-channel       # Winevt (Windows)
./target/release/sigmacatch-linux         # auditd + syslog builtin (Linux, pas de root)
./target/release/sigmacatch-linux-sysmon  # + tail Sysmon-for-Linux (Linux)
./target/release/sigmacatch-linux-ebpf    # + probes eBPF native (Linux, root requis)
cargo build --release -p regressiondata-check # Validation de régression cross-platform (Linux & Windows)

Documentation

Une version compilée de cette documentation est publiée sur GitHub Pages : https://frack113.github.io/sigmacatch/

English Français
Architecture EN FR
Build EN FR
CLI EN FR
Git EN FR
Output format EN FR
Regression data format EN FR

Licence

MIT