
Sigma-Regeln zur Erkennung von TTPs der Lazarus Group, die die Ausführung bösartiger Dokumente, PowerShell-Missbrauch, geplante Aufgaben und den Zugriff auf Anmeldeinformationen abdecken, ausgelegt für Sysmon- und Windows-Ereignisprotokolle.
Die Sigma-Regeln in diesem Repository wurden vom F-Secure Countercept Detection and Response Team erstellt, um Erkennungsabdeckung für die Tools, Techniken und Verfahren zu bieten, die kürzlich von der Lazarus-Gruppe verwendet wurden.
Die Blogbeiträge, die die Erstellung dieser Sigma-Regeln diskutieren, finden Sie hier:
Da jedes Netzwerk anders ist, empfehlen wir, die bereitgestellten Sigma-Regeln zu studieren, bevor Sie sie in Ihrer Umgebung implementieren. Der Prozess der Einführung neuer Regeln in ein Netzwerk ist oft ein iterativer Prozess aus Entwicklung und Whitelisting, um die Regeln auf ein geeignetes Maß an Genauigkeit zu bringen und sicherzustellen, dass die Menge der gesammelten Protokolldaten abgefragt und gespeichert werden kann.
Die in diesem Repository bereitgestellten Regeln wurden gegen eine Sysmon-Bereitstellung mit der SwiftOnSecurity-Konfiguration mit einigen geringfügigen Änderungen getestet:
Um Sysmon für die Erfassung von ImageLoad-Ereignissen zu konfigurieren, wurde die RuleGroup für Ereignis-ID 7 wie folgt festgelegt:
<RuleGroup name="" groupRelation="or">
<ImageLoad onmatch="exclude">
<Image condition="image">chrome.exe</Image>
<Image condition="image">vmtoolsd.exe</Image>
</ImageLoad>
</RuleGroup>
Referenz: Cyb3rWard0g
Um die ordnungsgemäße Funktion der Regel win_word_create_lnk.yml zu ermöglichen, wurde die folgende Zeile zur RuleGroup für Ereignis-ID 11 hinzugefügt, damit FileCreate-Ereignisse in Bezug auf .lnk protokolliert werden:
<TargetFilename condition="end with">.lnk</TargetFilename>
Wenn Sie die SwiftOnSecurity Sysmon-Konfiguration verwenden, scheint ein Fehler in der Konfiguration vorzuliegen, der dazu führt, dass Registrierungsereignisse für den Pfad "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders" nicht protokolliert werden. Es gibt einen bestehenden Pull Request zur Behebung dieses Problems, aber Sie müssen den Konfigurationsfehler in der Zwischenzeit manuell beheben.