Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Detection-Rules — Ce dépôt contient des règles de détection validées pour les comportements adverses observés lors de la simulation APT29. Chaque règle a été testée contre les données d'attaque réelles, convertie en Splunk SPL, et validée contre les faux positifs. | Kitploit
Outils/GitHubGitHub/manishrawat21/detection-rules
Analyse des VulnérabilitésDétection d'IntrusionArticles et RechercheApprentissage et ÉducationRessources OrganiséesAnalyse de JournauxLabs et Pratique
GitHubmanishrawat21/detection-rules

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Detection-Rules

Ce dépôt contient des règles de détection validées pour les comportements adverses observés lors de la simulation APT29. Chaque règle a été testée contre les données d'attaque réelles, convertie en Splunk SPL, et validée contre les faux positifs.

Voir le dépôt
4il y a 1 moisPas encore vérifié

Ingénierie de détection APT29

Règles de détection Sigma prêtes pour la production, développées à partir de l'analyse de 196 071 événements Sysmon dans le jeu de données APT29 des évaluations MITRE ATT&CK.

Vue d'ensemble

Ce dépôt contient des règles de détection validées pour les comportements adverses observés lors de la simulation APT29. Chaque règle a été testée contre les données d'attaque réelles, convertie en SPL Splunk, puis validée pour les faux positifs.

Analyse publiée sur : Detection Desk

Couverture de détection

Technique MITRENom de la règleSévéritéStatut
T1003.001Accès au processus LSASS avec autorisations complètesÉlevéeTesté
T1059.001, T1027Modèles d'exécution PowerShell suspectsÉlevéeTesté
T1547, T1059.006Chargements de DLL anormauxÉlevéeTesté

Règles

Accès aux identifiants

Accès au processus LSASS avec autorisations complètes

  • Détecte : PowerShell ou cmd.exe accédant à lsass.exe avec GrantedAccess 0x1fffff
  • MITRE : T1003.001 (Extraction d'identifiants)
  • Validé contre : extraction d'identifiants APT29 à 23:05:16, ProcessID 3852
  • Faux positifs : Faibles (outils de sécurité, antivirus)

Requête Splunk : Voir le SPL

Exécution

Modèles d'exécution PowerShell suspects

  • Détecte : PowerShell avec encodage, PowerShell lancé par Office avec évasion ou activité réseau
  • MITRE : T1059.001 (PowerShell), T1027 (Obfuscation), T1566.001 (Hameçonnage)
  • Validé contre : exécutions PowerShell EventID 1 du jeu de données APT29
  • Faux positifs : Moyens (automatisation légitime, déploiement de logiciels)

Requête Splunk : Voir le SPL

Chargements de DLL anormaux

  • Détecte : Détecte les exécutables non signés dans Temp chargeant des modules ou des DLL
  • MITRE : T1574(Détournement d'exécution), T1059.006(Commandes et scripts : Python)
  • Validé contre : chargement de DLL malveillantes EventID 7 du jeu de données APT29
  • Faux positif : Faible (fichiers légitimes dans le répertoire TEMP, environnement de développement Python )

Requête Splunk : Voir le SPL

Utilisation

Convertir vers Splunk

root@kitploit:~
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

Convertir vers Elastic

root@kitploit:~
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

Tester dans votre environnement

  1. Déployer dans l'environnement de test du SIEM
  2. Surveiller pendant 7 jours
  3. Documenter les faux positifs
  4. Ajouter des exclusions si nécessaire
  5. Passer en production

Méthodologie de validation

Chaque règle a été testée avec :

  • Jeu de données APT29 des évaluations MITRE ATT&CK (196 071 événements)
  • Splunk Free Tier avec les journaux Sysmon
  • Corrélation des ProcessID et ProcessGuid
  • Validation du trafic réseau
  • Analyse de l'arborescence des processus parents-enfants

À propos de ce projet

J'ai analysé la simulation d'attaque APT29 complète pour comprendre comment les menaces persistantes avancées opèrent dans des environnements réels. L'objectif était d'écrire des règles de détection qui capturent le comportement réel des adversaires, et non des attaques théoriques.

Série d'analyses :

  • Partie 1 : Accès initial et stéganographie
  • Partie 2 : Extraction et collecte d'identifiants
  • Partie 3 : Chaîne d'exécution complète
  • Partie 4 : Mouvement latéral via PsExec

Contribution

Ces règles sont partagées pour la communauté de la sécurité. Si vous :

  • Trouvez des faux positifs dans votre environnement
  • Améliorez la logique de détection
  • Ajoutez des conversions pour d'autres SIEM

Soumettez une pull request ou ouvrez une issue.

Auteur

Manish Rawat

  • LinkedIn : linkedin.com/in/rawat-manish
  • Substack : Detection Desk
  • E-mail : [email protected]

Ingénieur en détection | Chasseur de menaces | Certifié CompTIA Security+ et CEH

Licence

Licence MIT - Utilisation libre, attribution appréciée# SOC_Detection_Rules J'ai écrit quelques règles de détection pour repérer certaines activités anormales. Elles ont été rédigées après ma série sur la détection APT29. J'espère qu'elles fonctionneront pour vous comme elles l'ont fait pour moi.

Télécharger l’outil