
Ce dépôt contient des règles de détection validées pour les comportements adverses observés lors de la simulation APT29. Chaque règle a été testée contre les données d'attaque réelles, convertie en Splunk SPL, et validée contre les faux positifs.
Règles de détection Sigma prêtes pour la production, développées à partir de l'analyse de 196 071 événements Sysmon dans le jeu de données APT29 des évaluations MITRE ATT&CK.
Ce dépôt contient des règles de détection validées pour les comportements adverses observés lors de la simulation APT29. Chaque règle a été testée contre les données d'attaque réelles, convertie en SPL Splunk, puis validée pour les faux positifs.
Analyse publiée sur : Detection Desk
| Technique MITRE | Nom de la règle | Sévérité | Statut |
|---|---|---|---|
| T1003.001 | Accès au processus LSASS avec autorisations complètes | Élevée | Testé |
| T1059.001, T1027 | Modèles d'exécution PowerShell suspects | Élevée | Testé |
| T1547, T1059.006 | Chargements de DLL anormaux | Élevée | Testé |
Accès au processus LSASS avec autorisations complètes
Requête Splunk : Voir le SPL
Modèles d'exécution PowerShell suspects
Requête Splunk : Voir le SPL
Requête Splunk : Voir le SPL
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml
Chaque règle a été testée avec :
J'ai analysé la simulation d'attaque APT29 complète pour comprendre comment les menaces persistantes avancées opèrent dans des environnements réels. L'objectif était d'écrire des règles de détection qui capturent le comportement réel des adversaires, et non des attaques théoriques.
Série d'analyses :
Ces règles sont partagées pour la communauté de la sécurité. Si vous :
Soumettez une pull request ou ouvrez une issue.
Manish Rawat
Ingénieur en détection | Chasseur de menaces | Certifié CompTIA Security+ et CEH
Licence MIT - Utilisation libre, attribution appréciée# SOC_Detection_Rules J'ai écrit quelques règles de détection pour repérer certaines activités anormales. Elles ont été rédigées après ma série sur la détection APT29. J'espère qu'elles fonctionneront pour vous comme elles l'ont fait pour moi.