
قواعد Sigma لكشف تكتيكات وتقنيات وإجراءات مجموعة Lazarus، وتغطي تنفيذ المستندات الخبيثة، وإساءة استخدام PowerShell، والمهام المجدولة، والوصول إلى بيانات الاعتماد، مصممة لسجلات Sysmon وأحداث Windows.
قواعد سيغما في هذا المستودع أُنشئت بواسطة فريق الاستجابة للكشف والاستجابة (Countercept Detection and Response Team) التابع لشركة F-Secure لتوفير تغطية كشفية للأدوات والتقنيات والإجراءات التي استخدمتها مجموعة Lazarus مؤخرًا.
يمكن العثور على المقالات التي تناقش إنشاء قواعد سيغما هذه هنا:
نظرًا لأن كل شبكة مختلفة، نوصي بدراسة قواعد سيغما المقدمة قبل تنفيذها في بيئتك. غالبًا ما تكون عملية إدخال قواعد جديدة إلى الشبكة عملية تكرارية من التطوير وإدراج القوائم البيضاء من أجل الوصول بالقواعد إلى مستوى مناسب من الدقة، وضمان إمكانية الاستعلام عن حجم بيانات السجلات التي يتم جمعها وتخزينها.
تم اختبار القواعد المقدمة في هذا المستودع مقابل نشر Sysmon باستخدام تكوين SwiftOnSecurity مع بعض التغييرات الطفيفة:
لتكوين Sysmon لجمع أحداث ImageLoad، تم تعيين مجموعة قواعد معرف الحدث 7 على النحو التالي:
<RuleGroup name="" groupRelation="or">
<ImageLoad onmatch="exclude">
<Image condition="image">chrome.exe</Image>
<Image condition="image">vmtoolsd.exe</Image>
</ImageLoad>
</RuleGroup>
المرجع: Cyb3rWard0g
لتمكين قاعدة win_word_create_lnk.yml من العمل بشكل صحيح، تمت إضافة السطر التالي إلى مجموعة قواعد معرف الحدث 11 بحيث يتم تسجيل أحداث FileCreate المتعلقة بملفات .lnk:
<TargetFilename condition="end with">.lnk</TargetFilename>
إذا كنت تستخدم تكوين SwiftOnSecurity Sysmon، فيبدو أن هناك خطأ في التكوين يؤدي إلى عدم تسجيل أحداث التسجيل للمسار "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders". يوجد طلب سحب حالي لإصلاح هذه المشكلة، ولكن ستحتاج إلى إصلاح خطأ التكوين يدويًا في هذه الأثناء.