
Reglas Sigma para detectar TTPs del grupo Lazarus, que cubren la ejecución de documentos maliciosos, el abuso de PowerShell, tareas programadas y el acceso a credenciales, diseñadas para Sysmon y registros de eventos de Windows.
Las reglas Sigma en este repositorio fueron creadas por el equipo de Detección y Respuesta Countercept de F-Secure para proporcionar cobertura de detección para las Herramientas, Técnicas y Procedimientos utilizados recientemente por el Grupo Lazarus.
Las publicaciones del blog que analizan la creación de estas reglas Sigma se pueden encontrar aquí:
Como cada red es diferente, recomendamos estudiar las reglas Sigma proporcionadas antes de implementarlas en su entorno. El proceso de introducir nuevas reglas en una red suele ser un proceso iterativo de desarrollo y listas blancas para llevar las reglas a un nivel adecuado de fidelidad y garantizar que el volumen de datos de registro que se recopila pueda consultarse y almacenarse.
Las reglas proporcionadas en este repositorio se probaron contra una implementación de sysmon utilizando la configuración SwiftOnSecurity con algunos cambios menores:
Para configurar Sysmon para recopilar eventos ImageLoad, el RuleGroup del ID de Evento 7 se configuró como:
<RuleGroup name="" groupRelation="or">
<ImageLoad onmatch="exclude">
<Image condition="image">chrome.exe</Image>
<Image condition="image">vmtoolsd.exe</Image>
</ImageLoad>
</RuleGroup>
Referencia: Cyb3rWard0g
Para habilitar el correcto funcionamiento de la regla win_word_create_lnk.yml, se añadió la siguiente línea al grupo de reglas del ID de Evento 11 para que se registraran los eventos FileCreate relacionados con archivos .lnk:
<TargetFilename condition="end with">.lnk</TargetFilename>
Si está utilizando la Configuración de Sysmon de SwiftOnSecurity, parece haber un error en la configuración que hace que los eventos de registro para la ruta "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders" no se registren. Existe una Solicitud de Extracción existente para corregir este problema, pero deberá corregir manualmente el error de configuración mientras tanto.