Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Detection-Rules — Dieses Repository enthält validierte Erkennungsregeln für Angreiferverhalten, das während der APT29-Simulation beobachtet wurde. Jede Regel wurde gegen die tatsächlichen Angriffsdaten getestet, in Splunk SPL konvertiert und auf Fehlalarme validiert. | Kitploit
Tools/GitHubGitHub/manishrawat21/detection-rules
SchwachstellenanalyseEinbruchserkennungPapers & ForschungLernen & BildungKuratierte RessourcenLog-AnalyseLabs & Praxis
GitHubmanishrawat21/detection-rules

Detection-Rules

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Dieses Repository enthält validierte Erkennungsregeln für Angreiferverhalten, das während der APT29-Simulation beobachtet wurde. Jede Regel wurde gegen die tatsächlichen Angriffsdaten getestet, in Splunk SPL konvertiert und auf Fehlalarme validiert.

Repository anzeigen
4vor 1 MonatNoch nicht geprüft

APT29-Erkennungsregeln (Detection Engineering)

Produktionsreife Sigma-Erkennungsregeln, entwickelt aus der Analyse von 196.071 Sysmon-Ereignissen im APT29-Datensatz der MITRE ATT&CK Evaluations.

Überblick

Dieses Repository enthält validierte Erkennungsregeln für Angreiferverhalten, das während der APT29-Simulation beobachtet wurde. Jede Regel wurde gegen die tatsächlichen Angriffsdaten getestet, in Splunk SPL konvertiert und auf Fehlalarme (False Positives) validiert.

Analyse veröffentlicht unter: Detection Desk

Erkennungsabdeckung

MITRE-TechnikRegelnameSchweregradStatus
T1003.001LSASS-Prozesszugriff mit vollen BerechtigungenHochGetestet
T1059.001, T1027Verdächtige PowerShell-AusführungsmusterHochGetestet
T1547, T1059.006Abnormale DLL-LadevorgängeHochGetestet

Regeln

Credential Access

LSASS-Prozesszugriff mit vollen Berechtigungen

  • Erkennt: PowerShell oder cmd.exe, die auf lsass.exe mit GrantedAccess 0x1fffff zugreifen
  • MITRE: T1003.001 (Credential Dumping)
  • Validiert gegen: APT29-Credential-Dumping um 23:05:16, Prozess-ID 3852
  • Fehlalarme: Gering (Sicherheitstools, Antivirensoftware)

Splunk-Abfrage: SPL ansehen

Ausführung

Verdächtige PowerShell-Ausführungsmuster

  • Erkennt: PowerShell mit Verschlüsselung (Encoding), von Office gestartete PowerShell mit Umgehungs- oder Netzwerkaktivität
  • MITRE: T1059.001 (PowerShell), T1027 (Obfuskation), T1566.001 (Phishing)
  • Validiert gegen: APT29-Datensatz, EventID 1 PowerShell-Ausführungen
  • Fehlalarme: Mittel (legitime Automatisierung, Software-Bereitstellung)

Splunk-Abfrage: SPL ansehen

Abnormale DLL-Ladevorgänge

  • Erkennt: Erkennt unsignierte ausführbare Dateien im Temp-Verzeichnis, die Module oder DLLs laden
  • MITRE: T1574 (Hijacking Execution), T1059.006 (Command & Scripting: Python)
  • Validiert gegen: APT29-Datensatz, EventID 7, bösartiges DLL-Laden
  • Fehlalarme: Gering (legitime Dateien im TEMP-Verzeichnis, Python-Entwicklungsumgebungen)

Splunk-Abfrage: SPL ansehen

Verwendung

In Splunk konvertieren

root@kitploit:~
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

In Elastic konvertieren

root@kitploit:~
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

In Ihrer Umgebung testen

  1. In der SIEM-Testumgebung bereitstellen
  2. 7 Tage lang überwachen
  3. Fehlalarme dokumentieren
  4. Bei Bedarf Ausschlüsse hinzufügen
  5. In die Produktion überführen

Validierungsmethodik

Jede Regel wurde getestet mit:

  • MITRE ATT&CK Evaluations APT29-Datensatz (196.071 Ereignisse)
  • Splunk Free Tier mit Sysmon-Protokollen
  • Prozess-ID- und ProcessGuid-Korrelation
  • Netzwerkverkehrs-Validierung
  • Analyse des Eltern-Kind-Prozessbaums

Über dieses Projekt

Ich habe die vollständige APT29-Angriffssimulation analysiert, um zu verstehen, wie erweiterte persistente Bedrohungen (APTs) in realen Umgebungen agieren. Das Ziel war es, Erkennungsregeln zu schreiben, die tatsächliches Gegnerverhalten erkennen – nicht theoretische Angriffe.

Analyse-Serie:

  • Teil 1: Initial Access und Steganografie
  • Teil 2: Credential Dumping und Sammlung
  • Teil 3: Vollständige Ausführungskette
  • Teil 4: Laterale Bewegung mittels PsExec

Mitwirken

Diese Regeln werden mit der Sicherheits-Community geteilt. Wenn Sie:

  • Fehlalarme in Ihrer Umgebung finden
  • Die Erkennungslogik verbessern
  • Konvertierungen für andere SIEMs hinzufügen

Reichen Sie einen Pull-Request ein oder eröffnen Sie ein Issue.

Autor

Manish Rawat

  • LinkedIn: linkedin.com/in/rawat-manish
  • Substack: Detection Desk
  • E-Mail: [email protected]

Detection Engineer | Threat Hunter | CompTIA Security+ & CEH Certified

Lizenz

MIT-Lizenz – Nutzung frei, Quellenangabe wird geschätzt.

SOC_Detection_Rules

Habe einige Erkennungsregeln geschrieben, um abnormale Aktivitäten zu erkennen. Diese wurden nach meiner APT29-Erkennungsserie erstellt. Ich hoffe, sie funktionieren für euch genauso gut wie für mich.

Tool herunterladen