
Règles Sigma pour détecter les TTP du groupe Lazarus, couvrant l'exécution de documents malveillants, l'abus de PowerShell, les tâches planifiées et l'accès aux identifiants, conçues pour Sysmon et les journaux d'événements Windows.
Les règles Sigma de ce dépôt ont été créées par l'équipe F-Secure Countercept Detection and Response afin d'assurer une couverture de détection pour les outils, techniques et procédures récemment utilisés par le groupe Lazarus.
Les articles de blog traitant de la création de ces règles Sigma sont disponibles ici :
Comme chaque réseau est différent, nous recommandons d'étudier les règles Sigma fournies avant de les implémenter dans votre environnement. Le processus d'introduction de nouvelles règles sur un réseau est souvent un processus itératif de développement et de mise sur liste blanche afin d'atteindre un niveau de fidélité approprié pour les règles, et de garantir que le volume de données de journaux collectées peut être interrogé et stocké.
Les règles fournies dans ce dépôt ont été testées contre un déploiement sysmon utilisant la configuration SwiftOnSecurity avec quelques modifications mineures :
Pour configurer Sysmon afin de collecter les événements ImageLoad, le groupe de règles de l'ID d'événement 7 a été défini comme suit :
<RuleGroup name="" groupRelation="or">
<ImageLoad onmatch="exclude">
<Image condition="image">chrome.exe</Image>
<Image condition="image">vmtoolsd.exe</Image>
</ImageLoad>
</RuleGroup>
Référence : Cyb3rWard0g
Pour permettre le bon fonctionnement de la règle win_word_create_lnk.yml, la ligne suivante a été ajoutée au groupe de règles de l'ID d'événement 11 afin que les événements FileCreate liés aux fichiers .lnk soient journalisés :
<TargetFilename condition="end with">.lnk</TargetFilename>
Si vous utilisez la configuration Sysmon SwiftOnSecurity, il semble y avoir une erreur dans la configuration qui empêche la journalisation des événements de registre pour le chemin « HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\ ». Il existe une Pull Request existante pour corriger ce problème, mais vous devrez corriger manuellement l'erreur de configuration en attendant.