Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
lazarus-sigma-rules — Sigma-Regeln zur Erkennung von TTPs der Lazarus Group, die die Ausführung bösartiger Dokumente, PowerShell-Missbrauch, geplante Aufgaben und den Zugriff auf Anmeldeinformationen abdecken, ausgelegt für Sysmon- und Windows-Ereignisprotokolle. | Kitploit
Tools/GitHubGitHub/withsecurelabs/lazarus-sigma-rules
DefensivwerkzeugeBedrohungsanalyseEinbruchserkennungIncident ResponseLog-Analyse
GitHubwithsecurelabs/lazarus-sigma-rules

lazarus-sigma-rules

Sigma-Regeln zur Erkennung von TTPs der Lazarus Group, die die Ausführung bösartiger Dokumente, PowerShell-Missbrauch, geplante Aufgaben und den Zugriff auf Anmeldeinformationen abdecken, ausgelegt für Sysmon- und Windows-Ereignisprotokolle.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Webseite
203vor 5 JahrenVon Kitploit geprüft
Teilen

Lazarus Sigma-Regeln

Die Sigma-Regeln in diesem Repository wurden vom F-Secure Countercept Detection and Response Team erstellt, um Erkennungsabdeckung für die Tools, Techniken und Verfahren zu bieten, die kürzlich von der Lazarus-Gruppe verwendet wurden.

Die Blogbeiträge, die die Erstellung dieser Sigma-Regeln diskutieren, finden Sie hier:

  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic
  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic-part-two

Erkennungsregeln

  • win_word_create_lnk - Erkennt die Erstellung anormaler Verknüpfungsdateien durch Word-Dokumente
  • win_word_launch_explorer - Erkennt, dass der Explorer von einem Microsoft Word-Dokument gestartet wird
  • win_mshta_load_vbscript - Erkennt verdächtige Ausführung von VBScript durch Mshta.exe
  • win_nonbrowser_susp_url - Erkennt verdächtige Nicht-Browser-Versuche, auf verdächtige URLs zuzugreifen
  • win_powershell_disable_windefender - Erkennt PowerShell-Befehle, die zum Deaktivieren von Windows Defender verwendet werden
  • win_powershell_ip_args - Erkennt PowerShell-Ausführung mit Argumenten, die externe IP-Adressen enthalten
  • win_anom_schtasks_creation.yml - Erkennt die Erstellung geplanter Aufgaben zum Ausführen anormaler Programme
  • win_disable_credential_guard.yml - Erkennt Versuche, Windows Defender Credential Guard zu deaktivieren
  • win_reg_enable_wdigest.yml - Erkennt die Aufzählung oder Änderung des WDigest-Registrierungseintrags für die Klartext-Passwort-Cache-Speicherung
  • win_remote_schtasks_creation.yml - Erkennt die Erstellung geplanter Aufgaben auf entfernten Endpunkten im Rahmen lateraler Bewegung
  • win_susp_exec_programdata.yml - Erkennt eine verdächtige Ausführung aus dem ungewöhnlichen Ordner ProgramData
  • win_susp_schtasks_execution.yml - Erkennt die Ausführung verdächtiger Prozesse aus geplanten Aufgaben
  • win_wevtutil_clear_export_logs.yml - Erkennt die Verwendung von wevtutil zum Löschen oder Exportieren von Windows-Sicherheitsprotokollen

Hinweise zur Erkennung

Da jedes Netzwerk anders ist, empfehlen wir, die bereitgestellten Sigma-Regeln zu studieren, bevor Sie sie in Ihrer Umgebung implementieren. Der Prozess der Einführung neuer Regeln in ein Netzwerk ist oft ein iterativer Prozess aus Entwicklung und Whitelisting, um die Regeln auf ein geeignetes Maß an Genauigkeit zu bringen und sicherzustellen, dass die Menge der gesammelten Protokolldaten abgefragt und gespeichert werden kann.

Die in diesem Repository bereitgestellten Regeln wurden gegen eine Sysmon-Bereitstellung mit der SwiftOnSecurity-Konfiguration mit einigen geringfügigen Änderungen getestet:

ImageLoad-Ereignisse (Ereignis-ID 7)

Um Sysmon für die Erfassung von ImageLoad-Ereignissen zu konfigurieren, wurde die RuleGroup für Ereignis-ID 7 wie folgt festgelegt:

root@kitploit:~
<RuleGroup name="" groupRelation="or">
	<ImageLoad onmatch="exclude">
		<Image condition="image">chrome.exe</Image>
		<Image condition="image">vmtoolsd.exe</Image>
	</ImageLoad>
</RuleGroup>

Referenz: Cyb3rWard0g

FileCreate-Ereignisse (Ereignis-ID 11)

Um die ordnungsgemäße Funktion der Regel win_word_create_lnk.yml zu ermöglichen, wurde die folgende Zeile zur RuleGroup für Ereignis-ID 11 hinzugefügt, damit FileCreate-Ereignisse in Bezug auf .lnk protokolliert werden:

root@kitploit:~
<TargetFilename condition="end with">.lnk</TargetFilename>

Registrierungsereignisse

Wenn Sie die SwiftOnSecurity Sysmon-Konfiguration verwenden, scheint ein Fehler in der Konfiguration vorzuliegen, der dazu führt, dass Registrierungsereignisse für den Pfad "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders" nicht protokolliert werden. Es gibt einen bestehenden Pull Request zur Behebung dieses Problems, aber Sie müssen den Konfigurationsfehler in der Zwischenzeit manuell beheben.

Tool herunterladen