Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
lazarus-sigma-rules — Règles Sigma pour détecter les TTP du groupe Lazarus, couvrant l'exécution de documents malveillants, l'abus de PowerShell, les tâches planifiées et l'accès aux identifiants, conçues pour Sysmon et les journaux d'événements Windows. | Kitploit
Outils/GitHubGitHub/withsecurelabs/lazarus-sigma-rules
Outils DéfensifsRenseignement sur les MenacesDétection d'IntrusionRéponse aux IncidentsAnalyse de Journaux
GitHubwithsecurelabs/lazarus-sigma-rules

lazarus-sigma-rules

Règles Sigma pour détecter les TTP du groupe Lazarus, couvrant l'exécution de documents malveillants, l'abus de PowerShell, les tâches planifiées et l'accès aux identifiants, conçues pour Sysmon et les journaux d'événements Windows.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
Site web
203il y a 5 ansVérifié par Kitploit
Partager

Règles Sigma Lazarus

Les règles Sigma de ce dépôt ont été créées par l'équipe F-Secure Countercept Detection and Response afin d'assurer une couverture de détection pour les outils, techniques et procédures récemment utilisés par le groupe Lazarus.

Les articles de blog traitant de la création de ces règles Sigma sont disponibles ici :

  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic
  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic-part-two

Règles de détection

  • win_word_create_lnk - Détecte la création d'un fichier de raccourci anormal par un document Word
  • win_word_launch_explorer - Détecte le lancement d'explorer par un document Microsoft Word
  • win_mshta_load_vbscript - Détecte l'exécution suspecte de VBScript par Mshta.exe
  • win_nonbrowser_susp_url - Détecte les tentatives suspectes d'accès à une URL suspecte par un navigateur non standard
  • win_powershell_disable_windefender - Détecte la commande PowerShell utilisée pour désactiver Windows Defender
  • win_powershell_ip_args - Détecte l'exécution de Powershell avec des arguments contenant des adresses IP externes
  • win_anom_schtasks_creation.yml - Détecte la création de tâches planifiées pour exécuter des programmes anormaux
  • win_disable_credential_guard.yml - Détecte la tentative de désactivation de Windows Defender Credential Guard
  • win_reg_enable_wdigest.yml - Détecte l'énumération ou la modification de l'entrée de registre de mise en cache des mots de passe en clair WDigest
  • win_remote_schtasks_creation.yml - Détecte la création de tâches planifiées sur des points de terminaison distants dans le cadre d'un mouvement latéral
  • win_susp_exec_programdata.yml - Détecte une exécution suspecte depuis le dossier inhabituel ProgramData
  • win_susp_schtasks_execution.yml - Détecte l'exécution d'un processus suspect à partir d'une tâche planifiée
  • win_wevtutil_clear_export_logs.yml - Détecte l'utilisation de wevtutil pour effacer ou exporter les journaux de sécurité Windows
  • Notes de détection

    Comme chaque réseau est différent, nous recommandons d'étudier les règles Sigma fournies avant de les implémenter dans votre environnement. Le processus d'introduction de nouvelles règles sur un réseau est souvent un processus itératif de développement et de mise sur liste blanche afin d'atteindre un niveau de fidélité approprié pour les règles, et de garantir que le volume de données de journaux collectées peut être interrogé et stocké.

    Les règles fournies dans ce dépôt ont été testées contre un déploiement sysmon utilisant la configuration SwiftOnSecurity avec quelques modifications mineures :

    Événements ImageLoad (ID d'événement 7)

    Pour configurer Sysmon afin de collecter les événements ImageLoad, le groupe de règles de l'ID d'événement 7 a été défini comme suit :

    root@kitploit:~
    <RuleGroup name="" groupRelation="or">
    	<ImageLoad onmatch="exclude">
    		<Image condition="image">chrome.exe</Image>
    		<Image condition="image">vmtoolsd.exe</Image>
    	</ImageLoad>
    </RuleGroup>
    

    Référence : Cyb3rWard0g

    Événements FileCreate (ID d'événement 11)

    Pour permettre le bon fonctionnement de la règle win_word_create_lnk.yml, la ligne suivante a été ajoutée au groupe de règles de l'ID d'événement 11 afin que les événements FileCreate liés aux fichiers .lnk soient journalisés :

    root@kitploit:~
    <TargetFilename condition="end with">.lnk</TargetFilename>
    

    Événements de registre

    Si vous utilisez la configuration Sysmon SwiftOnSecurity, il semble y avoir une erreur dans la configuration qui empêche la journalisation des événements de registre pour le chemin « HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\ ». Il existe une Pull Request existante pour corriger ce problème, mais vous devrez corriger manuellement l'erreur de configuration en attendant.

    Télécharger l’outil