Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Detection-Rules — يحتوي هذا المستودع على قواعد كشف مُوثّقة لسلوكيات الخصوم التي تمت ملاحظتها أثناء محاكاة APT29. تم اختبار كل قاعدة مقابل بيانات الهجوم الفعلية، وتحويلها إلى Splunk SPL، والتحقق من صحتها من حيث الإيجابيات الكاذبة. | Kitploit
أدوات/GitHubGitHub/manishrawat21/detection-rules
تحليل الثغرات الأمنيةكشف التسللالأوراق والأبحاثالتعلم والتعليمموارد منسقةتحليل السجلاتمختبرات وتدريب عملي
GitHubmanishrawat21/detection-rules

Detection-Rules

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

يحتوي هذا المستودع على قواعد كشف مُوثّقة لسلوكيات الخصوم التي تمت ملاحظتها أثناء محاكاة APT29. تم اختبار كل قاعدة مقابل بيانات الهجوم الفعلية، وتحويلها إلى Splunk SPL، والتحقق من صحتها من حيث الإيجابيات الكاذبة.

عرض المستودع
4منذ شهر واحدلم تتم المراجعة بعد

هندسة كشف APT29

قواعد كشف سيجما جاهزة للإنتاج تم تطويرها من تحليل 196,071 حدث Sysmon في مجموعة تقييمات MITRE ATT&CK لـ APT29.

نظرة عامة

يحتوي هذا المستودع على قواعد كشف مثبتة لسلوكيات الخصم التي تمت ملاحظتها أثناء محاكاة APT29. تم اختبار كل قاعدة مقابل بيانات الهجوم الفعلية، وتحويلها إلى SPL لـ Splunk، والتحقق من الإيجابيات الكاذبة.

تم نشر التحليل في: Detection Desk

تغطية الكشف

تقنية MITREاسم القاعدةالخطورةالحالة
T1003.001الوصول إلى عملية LSASS بصلاحيات كاملةعاليةتم الاختبار
T1059.001, T1027أنماط تنفيذ PowerShell المشبوهةعاليةتم الاختبار
T1547, T1059.006تحميلات DLL غير طبيعيةعاليةتم الاختبار

القواعد

الوصول إلى بيانات الاعتماد

الوصول إلى عملية LSASS بصلاحيات كاملة

  • يكشف: PowerShell أو cmd.exe يصل إلى lsass.exe مع GrantedAccess 0x1fffff
  • MITRE: T1003.001 (تفريغ بيانات الاعتماد)
  • تم التحقق مقابل: تفريغ بيانات اعتماد APT29 عند 23:05:16، ProcessID 3852
  • الإيجابيات الكاذبة: منخفضة (أدوات أمنية، برامج مكافحة فيروسات)

استعلام Splunk: عرض SPL

التنفيذ

أنماط تنفيذ PowerShell المشبوهة

  • يكشف: PowerShell مع ترميز، PowerShell المنبثق من Office مع مراوغة أو نشاط شبكي
  • MITRE: T1059.001 (PowerShell)، T1027 (إخفاء)، T1566.001 (التصيد)
  • تم التحقق مقابل: تنفيذات PowerShell في مجموعة APT29 EventID 1
  • الإيجابيات الكاذبة: متوسطة (أتمتة شرعية، نشر برامج)

استعلام Splunk: عرض SPL

تحميلات DLL غير طبيعية

  • يكشف: يكتشف الملفات القابلة للتنفيذ غير الموقعة في Temp التي تقوم بتحميل وحدات أو DLLs
  • MITRE: T1574 (اختطاف التنفيذ)، T1059.006 (أوامر وسكربتات: Python)
  • تم التحقق مقابل: تحميل DLL ضار في مجموعة APT29 EventID 7
  • الإيجابيات الكاذبة: منخفضة (ملفات شرعية في دليل TEMP، بيئة تطوير Python)

استعلام Splunk: عرض SPL

الاستخدام

التحويل إلى Splunk

root@kitploit:~
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

التحويل إلى Elastic

root@kitploit:~
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

الاختبار في بيئتك

  1. النشر إلى بيئة اختبار SIEM
  2. المراقبة لمدة 7 أيام
  3. توثيق الإيجابيات الكاذبة
  4. إضافة الاستثناءات حسب الحاجة
  5. الترقية إلى الإنتاج

منهجية التحقق

تم اختبار كل قاعدة باستخدام:

  • مجموعة تقييمات MITRE ATT&CK لـ APT29 (196,071 حدث)
  • الطبقة المجانية من Splunk مع سجلات Sysmon
  • ارتباط ProcessID و ProcessGuid
  • التحقق من حركة المرور الشبكية
  • تحليل شجرة العمليات الأصل-الفرع

حول هذا المشروع

قمت بتحليل محاكاة APT29 الكاملة لفهم كيفية عمل التهديدات المستمرة المتقدمة في البيئات الحقيقية. كان الهدف هو كتابة قواعد كشف تصطاد سلوك الخصم الفعلي، وليس الهجمات النظرية.

سلسلة التحليل:

  • الجزء 1: الوصول الأولي وإخفاء البيانات
  • الجزء 2: تفريغ بيانات الاعتماد والتجميع
  • الجزء 3: سلسلة التنفيذ الكاملة
  • الجزء 4: الحركة الجانبية عبر PsExec

المساهمة

تم مشاركة هذه القواعد لمجتمع الأمن. إذا كنت:

  • تجد إيجابيات كاذبة في بيئتك
  • تحسن منطق الكشف
  • تضيف تحويلات لأنظمة SIEM أخرى

قم بتقديم طلب سحب أو فتح مشكلة.

المؤلف

Manish Rawat

  • LinkedIn: linkedin.com/in/rawat-manish
  • Substack: Detection Desk
  • البريد الإلكتروني: [email protected]

مهندس كشف | صياد تهديدات | حاصل على CompTIA Security+ و CEH

الترخيص

رخصة MIT - استخدم بحرية، التقدير محل تقدير

تنزيل الأداة