
Dieses Repository enthält validierte Erkennungsregeln für Angreiferverhalten, das während der APT29-Simulation beobachtet wurde. Jede Regel wurde gegen die tatsächlichen Angriffsdaten getestet, in Splunk SPL konvertiert und auf Fehlalarme validiert.
Produktionsreife Sigma-Erkennungsregeln, entwickelt aus der Analyse von 196.071 Sysmon-Ereignissen im APT29-Datensatz der MITRE ATT&CK Evaluations.
Dieses Repository enthält validierte Erkennungsregeln für Angreiferverhalten, das während der APT29-Simulation beobachtet wurde. Jede Regel wurde gegen die tatsächlichen Angriffsdaten getestet, in Splunk SPL konvertiert und auf Fehlalarme (False Positives) validiert.
Analyse veröffentlicht unter: Detection Desk
| MITRE-Technik | Regelname | Schweregrad | Status |
|---|---|---|---|
| T1003.001 | LSASS-Prozesszugriff mit vollen Berechtigungen | Hoch | Getestet |
| T1059.001, T1027 | Verdächtige PowerShell-Ausführungsmuster | Hoch | Getestet |
| T1547, T1059.006 | Abnormale DLL-Ladevorgänge | Hoch | Getestet |
LSASS-Prozesszugriff mit vollen Berechtigungen
Splunk-Abfrage: SPL ansehen
Verdächtige PowerShell-Ausführungsmuster
Splunk-Abfrage: SPL ansehen
Splunk-Abfrage: SPL ansehen
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml
Jede Regel wurde getestet mit:
Ich habe die vollständige APT29-Angriffssimulation analysiert, um zu verstehen, wie erweiterte persistente Bedrohungen (APTs) in realen Umgebungen agieren. Das Ziel war es, Erkennungsregeln zu schreiben, die tatsächliches Gegnerverhalten erkennen – nicht theoretische Angriffe.
Analyse-Serie:
Diese Regeln werden mit der Sicherheits-Community geteilt. Wenn Sie:
Reichen Sie einen Pull-Request ein oder eröffnen Sie ein Issue.
Manish Rawat
Detection Engineer | Threat Hunter | CompTIA Security+ & CEH Certified
MIT-Lizenz – Nutzung frei, Quellenangabe wird geschätzt.
Habe einige Erkennungsregeln geschrieben, um abnormale Aktivitäten zu erkennen. Diese wurden nach meiner APT29-Erkennungsserie erstellt. Ich hoffe, sie funktionieren für euch genauso gut wie für mich.