
Este repositorio contiene reglas de detección validadas para comportamientos adversarios observados durante la simulación APT29. Cada regla fue probada contra los datos reales del ataque, convertida a Splunk SPL y validada para falsos positivos.
Reglas de detección Sigma listas para producción desarrolladas a partir del análisis de 196,071 eventos Sysmon en el conjunto de datos MITRE ATT&CK Evaluations APT29.
Este repositorio contiene reglas de detección validadas para comportamientos de adversarios observados durante la simulación APT29. Cada regla fue probada contra los datos reales del ataque, convertida a Splunk SPL y validada para falsos positivos.
Análisis publicado en: Detection Desk
| Técnica MITRE | Nombre de Regla | Gravedad | Estado |
|---|---|---|---|
| T1003.001 | Acceso a Proceso LSASS con Permisos Completos | Alta | Probado |
| T1059.001, T1027 | Patrones de Ejecución de PowerShell Sospechosa | Alta | Probado |
| T1547, T1059.006 | Cargas Anormales de DLL | Alta | Probado |
Acceso a Proceso LSASS con Permisos Completos
Consulta Splunk: Ver SPL
Patrones de Ejecución de PowerShell Sospechosa
Consulta Splunk: Ver SPL
Consulta Splunk: Ver SPL
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml
Cada regla fue probada usando:
Analicé la simulación completa del ataque APT29 para entender cómo operan las amenazas persistentes avanzadas en entornos reales. El objetivo era escribir reglas de detección que capturen el comportamiento real del adversario, no ataques teóricos.
Serie de análisis:
Estas reglas se comparten para la comunidad de seguridad. Si usted:
Envíe un pull request o abra un issue.
Manish Rawat
Ingeniero de Detección | Cazador de Amenazas | Certificado CompTIA Security+ y CEH
Licencia MIT - Use libremente, se agradece la atribución
Escribí algunas reglas de detección para capturar algunas actividades anormales. Estas fueron escritas después de mi serie de detección APT29, espero que funcionen para ustedes como lo hicieron para mí.