
يحتوي هذا المستودع على قواعد كشف مُوثّقة لسلوكيات الخصوم التي تمت ملاحظتها أثناء محاكاة APT29. تم اختبار كل قاعدة مقابل بيانات الهجوم الفعلية، وتحويلها إلى Splunk SPL، والتحقق من صحتها من حيث الإيجابيات الكاذبة.
قواعد كشف سيجما جاهزة للإنتاج تم تطويرها من تحليل 196,071 حدث Sysmon في مجموعة تقييمات MITRE ATT&CK لـ APT29.
يحتوي هذا المستودع على قواعد كشف مثبتة لسلوكيات الخصم التي تمت ملاحظتها أثناء محاكاة APT29. تم اختبار كل قاعدة مقابل بيانات الهجوم الفعلية، وتحويلها إلى SPL لـ Splunk، والتحقق من الإيجابيات الكاذبة.
تم نشر التحليل في: Detection Desk
| تقنية MITRE | اسم القاعدة | الخطورة | الحالة |
|---|---|---|---|
| T1003.001 | الوصول إلى عملية LSASS بصلاحيات كاملة | عالية | تم الاختبار |
| T1059.001, T1027 | أنماط تنفيذ PowerShell المشبوهة | عالية | تم الاختبار |
| T1547, T1059.006 | تحميلات DLL غير طبيعية | عالية | تم الاختبار |
الوصول إلى عملية LSASS بصلاحيات كاملة
استعلام Splunk: عرض SPL
أنماط تنفيذ PowerShell المشبوهة
استعلام Splunk: عرض SPL
استعلام Splunk: عرض SPL
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml
تم اختبار كل قاعدة باستخدام:
قمت بتحليل محاكاة APT29 الكاملة لفهم كيفية عمل التهديدات المستمرة المتقدمة في البيئات الحقيقية. كان الهدف هو كتابة قواعد كشف تصطاد سلوك الخصم الفعلي، وليس الهجمات النظرية.
سلسلة التحليل:
تم مشاركة هذه القواعد لمجتمع الأمن. إذا كنت:
قم بتقديم طلب سحب أو فتح مشكلة.
Manish Rawat
مهندس كشف | صياد تهديدات | حاصل على CompTIA Security+ و CEH
رخصة MIT - استخدم بحرية، التقدير محل تقدير