Aller au contenu

Sigmacatch

Outil headless qui capture de vrais événements Windows via l'API Windows Event Log (winevt), les compare à des règles SigmaHQ, et produit des données de régression structurées prêtes pour les PR SigmaHQ.

Workspace

Le projet est un cargo workspace de 11 crates (9 bibliothèques + 2 crates binaires) :

Crate Rôle
sigmacatch Binaire + orchestration (boucle continue)
sigmacatch-config Config YAML + parsing CLI + custom_channels.yaml + diagnostics git dry-run
sigmacatch-logger Abonnement tracing à deux couches (stderr error par défaut / info avec -v, fichier journal rolling debug)
sigmacatch-rule SigmahqRules : chargement de règles, filtre, dédupe, remove_id + SigmaRuleExt (techniques ATT&CK)
sigmacatch-detection Wrapper fin autour de rsigma-eval (pipelines, bloom, LogSourceExtractor, resolve_channels)
input-windows-channels Collecteur Windows Event Log multi-channel (EvtQueryW/EvtNext/EvtRender)
sigmacatch-regression SigmahqRegression, InfoYml, génération de triplets de régression
sigmacatch-types Types partagés : Event, Alert, RegressionHeader, parsing XML, tables logsource
sigmacatch-repo wrapper grit-lib : SigmaRepo, opérations git
input-evtx Parse les fichiers EVTX en objets Event (utilisé par tools)
tools Outils de dev : check_dry_run, check_channels, list_rules, check_filter, check_evtx, get_atomic

Démarrage rapide

cargo build --release
./target/release/sigmacatch

Documentation

Une version compilée de cette documentation est publiée sur GitHub Pages : https://frack113.github.io/sigmacatch/

English Francais
Architecture EN FR
Architecture reference EN FR
Build EN FR
Git EN FR
Output format EN FR
Regression data format EN FR
Nice-to-have EN FR
Outils EN FR

Licence

MIT