Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/withsecurelabs/lazarus-sigma-rules
أدوات دفاعيةاستخبارات التهديداتكشف التسللالاستجابة للحوادثتحليل السجلات
GitHubwithsecurelabs/lazarus-sigma-rules

lazarus-sigma-rules

قواعد Sigma لكشف تكتيكات وتقنيات وإجراءات مجموعة Lazarus، وتغطي تنفيذ المستندات الخبيثة، وإساءة استخدام PowerShell، والمهام المجدولة، والوصول إلى بيانات الاعتماد، مصممة لسجلات Sysmon وأحداث Windows.

عرض المستودعالموقع الإلكتروني
203منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

قواعد سيغما الخاصة بـ Lazarus

قواعد سيغما في هذا المستودع أُنشئت بواسطة فريق الاستجابة للكشف والاستجابة (Countercept Detection and Response Team) التابع لشركة F-Secure لتوفير تغطية كشفية للأدوات والتقنيات والإجراءات التي استخدمتها مجموعة Lazarus مؤخرًا.

يمكن العثور على المقالات التي تناقش إنشاء قواعد سيغما هذه هنا:

  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic
  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic-part-two

قواعد الكشف

  • win_word_create_lnk - يكتشف إنشاء ملفات اختصار (shortcut) غير طبيعية بواسطة مستند Word
  • win_word_launch_explorer - يكتشف تشغيل مستكشف الملفات (explorer) بواسطة مستند Microsoft Word
  • win_mshta_load_vbscript - يكتشف التنفيذ المشبوه لـ VBScript بواسطة Mshta.exe
  • win_nonbrowser_susp_url - يكتشف محاولات غير متعلقة بالمتصفح للوصول إلى عناوين URL مشبوهة
  • win_powershell_disable_windefender - يكتشف أمر PowerShell المستخدم لتعطيل Windows Defender
  • win_powershell_ip_args - يكتشف تنفيذ PowerShell بوسائط تحتوي على عناوين IP خارجية
  • win_anom_schtasks_creation.yml - يكتشف إنشاء مهام مجدولة لتشغيل برامج غير طبيعية
  • win_disable_credential_guard.yml - يكتشف محاولة تعطيل Windows Defender Credential Guard
  • win_reg_enable_wdigest.yml - يكتشف تعداد أو تعديل إدخال التسجيل الخاص بتخزين بيانات اعتماد WDigest كنص عادي
  • win_remote_schtasks_creation.yml - يكتشف إنشاء مهام مجدولة على نقاط النهاية البعيدة كجزء من الحركة الجانبية
  • win_susp_exec_programdata.yml - يكتشف تنفيذًا مشبوهًا من المجلد غير المعتاد ProgramData
  • win_susp_schtasks_execution.yml - يكتشف تنفيذ عملية مشبوهة من مهمة مجدولة
  • win_wevtutil_clear_export_logs.yml - يكتشف استخدام wevtutil لمسح أو تصدير سجلات أمان Windows

ملاحظات الكشف

نظرًا لأن كل شبكة مختلفة، نوصي بدراسة قواعد سيغما المقدمة قبل تنفيذها في بيئتك. غالبًا ما تكون عملية إدخال قواعد جديدة إلى الشبكة عملية تكرارية من التطوير وإدراج القوائم البيضاء من أجل الوصول بالقواعد إلى مستوى مناسب من الدقة، وضمان إمكانية الاستعلام عن حجم بيانات السجلات التي يتم جمعها وتخزينها.

تم اختبار القواعد المقدمة في هذا المستودع مقابل نشر Sysmon باستخدام تكوين SwiftOnSecurity مع بعض التغييرات الطفيفة:

أحداث ImageLoad (معرف الحدث 7)

لتكوين Sysmon لجمع أحداث ImageLoad، تم تعيين مجموعة قواعد معرف الحدث 7 على النحو التالي:

root@kitploit:~
<RuleGroup name="" groupRelation="or">
	<ImageLoad onmatch="exclude">
		<Image condition="image">chrome.exe</Image>
		<Image condition="image">vmtoolsd.exe</Image>
	</ImageLoad>
</RuleGroup>

المرجع: Cyb3rWard0g

أحداث FileCreate (معرف الحدث 11)

لتمكين قاعدة win_word_create_lnk.yml من العمل بشكل صحيح، تمت إضافة السطر التالي إلى مجموعة قواعد معرف الحدث 11 بحيث يتم تسجيل أحداث FileCreate المتعلقة بملفات .lnk:

root@kitploit:~
<TargetFilename condition="end with">.lnk</TargetFilename>

أحداث التسجيل (Registry Events)

إذا كنت تستخدم تكوين SwiftOnSecurity Sysmon، فيبدو أن هناك خطأ في التكوين يؤدي إلى عدم تسجيل أحداث التسجيل للمسار "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders". يوجد طلب سحب حالي لإصلاح هذه المشكلة، ولكن ستحتاج إلى إصلاح خطأ التكوين يدويًا في هذه الأثناء.

تنزيل الأداة