Sigmacatch¶
Outil headless qui capture de vrais événements Windows via l'API Windows Event Log (winevt), les compare à des règles SigmaHQ, et produit des données de régression structurées prêtes pour les PR SigmaHQ.
Workspace¶
Le projet est un cargo workspace de 11 crates (9 bibliothèques + 2 crates binaires) :
| Crate | Rôle |
|---|---|
sigmacatch |
Binaire + orchestration (boucle continue) |
sigmacatch-config |
Config YAML + parsing CLI + custom_channels.yaml + diagnostics git dry-run |
sigmacatch-logger |
Abonnement tracing à deux couches (stderr error par défaut / info avec -v, fichier journal rolling debug) |
sigmacatch-rule |
SigmahqRules : chargement de règles, filtre, dédupe, remove_id + SigmaRuleExt (techniques ATT&CK) |
sigmacatch-detection |
Wrapper fin autour de rsigma-eval (pipelines, bloom, LogSourceExtractor, resolve_channels) |
input-windows-channels |
Collecteur Windows Event Log multi-channel (EvtQueryW/EvtNext/EvtRender) |
sigmacatch-regression |
SigmahqRegression, InfoYml, génération de triplets de régression |
sigmacatch-types |
Types partagés : Event, Alert, RegressionHeader, parsing XML, tables logsource |
sigmacatch-repo |
wrapper grit-lib : SigmaRepo, opérations git |
input-evtx |
Parse les fichiers EVTX en objets Event (utilisé par tools) |
tools |
Outils de dev : check_dry_run, check_channels, list_rules, check_filter, check_evtx, get_atomic |
Démarrage rapide¶
Documentation¶
Une version compilée de cette documentation est publiée sur GitHub Pages : https://frack113.github.io/sigmacatch/
| English | Francais | |
|---|---|---|
| Architecture | EN | FR |
| Architecture reference | EN | FR |
| Build | EN | FR |
| Git | EN | FR |
| Output format | EN | FR |
| Regression data format | EN | FR |
| Nice-to-have | EN | FR |
| Outils | EN | FR |
Licence¶
MIT