Sigmacatch¶
Outil headless qui capture de vrais événements Windows via l'API Windows Event Log
(winevt), ou des événements Linux via auditd, le
syslog builtin (fichiers central, authpriv et cron) et Sysmon-for-Linux. Il les
compare à des règles SigmaHQ et produit des données de
régression structurées prêtes pour les PR SigmaHQ.
Le projet est un cargo workspace de 14 packages, plus 1 crate nightly exclu (sigmacatch-ebpf) ;
l'arborescence complète et les rôles de chaque crate sont détaillés dans
architecture.md.
Démarrage rapide¶
cargo build --release
./target/release/sigmacatch-channel # Winevt (Windows)
./target/release/sigmacatch-linux # auditd + syslog builtin (Linux, pas de root)
./target/release/sigmacatch-linux-sysmon # + tail Sysmon-for-Linux (Linux)
./target/release/sigmacatch-linux-ebpf # + probes eBPF native (Linux, root requis)
cargo build --release -p regressiondata-check # Validation de régression cross-platform (Linux & Windows)
Documentation¶
Une version compilée de cette documentation est publiée sur GitHub Pages : https://frack113.github.io/sigmacatch/
| English | Français | |
|---|---|---|
| Architecture | EN | FR |
| Build | EN | FR |
| CLI | EN | FR |
| Git | EN | FR |
| Output format | EN | FR |
| Regression data format | EN | FR |
Licence¶
MIT