Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Detection-Rules — Este repositorio contiene reglas de detección validadas para comportamientos adversarios observados durante la simulación APT29. Cada regla fue probada contra los datos reales del ataque, convertida a Splunk SPL y validada para falsos positivos. | Kitploit
Herramientas/GitHubGitHub/manishrawat21/detection-rules
Análisis de VulnerabilidadesDetección de IntrusionesPapers e InvestigaciónAprendizaje y EducaciónRecursos CuradosAnálisis de RegistrosLabs y Práctica
GitHubmanishrawat21/detection-rules

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Detection-Rules

Este repositorio contiene reglas de detección validadas para comportamientos adversarios observados durante la simulación APT29. Cada regla fue probada contra los datos reales del ataque, convertida a Splunk SPL y validada para falsos positivos.

Ver Repositorio
4hace 1 mesAún no revisado

Ingeniería de Detección APT29

Reglas de detección Sigma listas para producción desarrolladas a partir del análisis de 196,071 eventos Sysmon en el conjunto de datos MITRE ATT&CK Evaluations APT29.

Resumen

Este repositorio contiene reglas de detección validadas para comportamientos de adversarios observados durante la simulación APT29. Cada regla fue probada contra los datos reales del ataque, convertida a Splunk SPL y validada para falsos positivos.

Análisis publicado en: Detection Desk

Cobertura de Detección

Técnica MITRENombre de ReglaGravedadEstado
T1003.001Acceso a Proceso LSASS con Permisos CompletosAltaProbado
T1059.001, T1027Patrones de Ejecución de PowerShell SospechosaAltaProbado
T1547, T1059.006Cargas Anormales de DLLAltaProbado

Reglas

Acceso a Credenciales

Acceso a Proceso LSASS con Permisos Completos

  • Detecta: PowerShell o cmd.exe accediendo a lsass.exe con GrantedAccess 0x1fffff
  • MITRE: T1003.001 (Volcado de Credenciales)
  • Validado Contra: Volcado de credenciales APT29 a las 23:05:16, ProcessID 3852
  • Falsos Positivos: Bajo (herramientas de seguridad, antivirus)

Consulta Splunk: Ver SPL

Ejecución

Patrones de Ejecución de PowerShell Sospechosa

  • Detecta: PowerShell con codificación, PowerShell iniciado desde Office con evasión o actividad de red
  • MITRE: T1059.001 (PowerShell), T1027 (Ofuscación), T1566.001 (Phishing)
  • Validado Contra: Conjunto de datos APT29 EventID 1 ejecuciones de PowerShell
  • Falsos Positivos: Medio (automatización legítima, despliegue de software)

Consulta Splunk: Ver SPL

Cargas Anormales de DLL

  • Detecta: Detecta ejecutables sin firmar en Temp cargando módulos o DLLs
  • MITRE: T1574(Secuestro de Ejecución), T1059.006(Comandos y Scripting: Python)
  • Validado Contra: Conjunto de datos APT29 EventID 7 Carga Maliciosa de DLL
  • Falso Positivo: Bajo (Archivos legítimos en directorio TEMP, entorno de desarrollo Python)

Consulta Splunk: Ver SPL

Uso

Convertir a Splunk

root@kitploit:~
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

Convertir a Elastic

root@kitploit:~
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

Probar en su Entorno

  1. Implementar en entorno de prueba SIEM
  2. Monitorear durante 7 días
  3. Documentar falsos positivos
  4. Agregar exclusiones según sea necesario
  5. Promover a producción

Metodología de Validación

Cada regla fue probada usando:

  • Conjunto de datos MITRE ATT&CK Evaluations APT29 (196,071 eventos)
  • Splunk Free Tier con registros Sysmon
  • Correlación de ProcessID y ProcessGuid
  • Validación de tráfico de red
  • Análisis del árbol de procesos padre-hijo

Acerca de Este Proyecto

Analicé la simulación completa del ataque APT29 para entender cómo operan las amenazas persistentes avanzadas en entornos reales. El objetivo era escribir reglas de detección que capturen el comportamiento real del adversario, no ataques teóricos.

Serie de análisis:

  • Parte 1: Acceso Inicial y Esteganografía
  • Parte 2: Volcado y Recolección de Credenciales
  • Parte 3: Cadena de Ejecución Completa
  • Parte 4: Movimiento Lateral vía PsExec

Contribuciones

Estas reglas se comparten para la comunidad de seguridad. Si usted:

  • Encuentra falsos positivos en su entorno
  • Mejora la lógica de detección
  • Agrega conversiones para otros SIEM

Envíe un pull request o abra un issue.

Autor

Manish Rawat

  • LinkedIn: linkedin.com/in/rawat-manish
  • Substack: Detection Desk
  • Correo: [email protected]

Ingeniero de Detección | Cazador de Amenazas | Certificado CompTIA Security+ y CEH

Licencia

Licencia MIT - Use libremente, se agradece la atribución

SOC_Detection_Rules

Escribí algunas reglas de detección para capturar algunas actividades anormales. Estas fueron escritas después de mi serie de detección APT29, espero que funcionen para ustedes como lo hicieron para mí.

Descargar herramienta