Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Detection-Rules — This repository contains validated detection rules for adversary behaviors observed during APT29 simulation. Each rule was tested against the actual attack data, converted to Splunk SPL, and validated for false positives. | Kitploit
उपकरण/GitHubGitHub/manishrawat21/detection-rules
Vulnerability AnalysisIntrusion DetectionPapers & ResearchLearning & EducationCurated ResourcesLog AnalysisLabs & Practice
GitHubmanishrawat21/detection-rules

Detection-Rules

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

This repository contains validated detection rules for adversary behaviors observed during APT29 simulation. Each rule was tested against the actual attack data, converted to Splunk SPL, and validated for false positives.

रिपॉजिटरी देखें
41 महीना पहलेअभी तक समीक्षित नहीं

APT29 डिटेक्शन इंजीनियरिंग

MITRE ATT&CK मूल्यांकन APT29 डेटासेट में 196,071 Sysmon घटनाओं के विश्लेषण से विकसित उत्पादन-तैयार सिग्मा डिटेक्शन नियम।

अवलोकन

इस रिपॉजिटरी में APT29 सिमुलेशन के दौरान देखे गए प्रतिकूल व्यवहारों के लिए मान्य डिटेक्शन नियम शामिल हैं। प्रत्येक नियम का वास्तविक हमले के डेटा पर परीक्षण किया गया, Splunk SPL में परिवर्तित किया गया, और गलत सकारात्मकता के लिए मान्य किया गया।

विश्लेषण प्रकाशित: Detection Desk

डिटेक्शन कवरेज

MITRE तकनीकनियम का नामगंभीरतास्थिति
T1003.001LSASS प्रक्रिया तक पूर्ण अनुमतियों के साथ पहुंचउच्चपरीक्षित
T1059.001, T1027संदिग्ध PowerShell निष्पादन पैटर्नउच्चपरीक्षित
T1547, T1059.006असामान्य DLL लोडउच्चपरीक्षित

नियम

क्रेडेंशियल एक्सेस

LSASS प्रक्रिया तक पूर्ण अनुमतियों के साथ पहुंच

  • पता लगाता है: PowerShell या cmd.exe का lsass.exe तक पहुंच GrantedAccess 0x1fffff के साथ
  • MITRE: T1003.001 (क्रेडेंशियल डंपिंग)
  • इसके विरुद्ध मान्य: APT29 क्रेडेंशियल डंपिंग समय 23:05:16, प्रक्रिया आईडी 3852
  • गलत सकारात्मकता: कम (सुरक्षा उपकरण, एंटीवायरस)

Splunk क्वेरी: SPL देखें

निष्पादन

संदिग्ध PowerShell निष्पादन पैटर्न

  • पता लगाता है: PowerShell एन्कोडिंग के साथ, Office-जनित PowerShell चोरी या नेटवर्क गतिविधि के साथ
  • MITRE: T1059.001 (PowerShell), T1027 (अस्पष्टीकरण), T1566.001 (फिशिंग)
  • इसके विरुद्ध मान्य: APT29 डेटासेट इवेंट आईडी 1 PowerShell निष्पादन
  • गलत सकारात्मकता: मध्यम (वैध स्वचालन, सॉफ्टवेयर तैनाती)

Splunk क्वेरी: SPL देखें

असामान्य DLL लोड

  • पता लगाता है: Temp में अहस्ताक्षरित निष्पादन योग्य फ़ाइलों को मॉड्यूल या DLL लोड करते हुए पता लगाता है
  • MITRE: T1574 (हाइजैकिंग निष्पादन), T1059.006 (कमांड और स्क्रिप्टिंग: Python)
  • इसके विरुद्ध मान्य: APT29 डेटासेट इवेंट आईडी 7 दुर्भावनापूर्ण DLL लोडिंग
  • गलत सकारात्मकता: कम (TEMP निर्देशिका में वैध फ़ाइलें, Python विकास वातावरण)

Splunk क्वेरी: SPL देखें

उपयोग

Splunk में रूपांतरित करें

root@kitploit:~
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

Elastic में रूपांतरित करें

root@kitploit:~
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

अपने वातावरण में परीक्षण करें

  1. SIEM परीक्षण वातावरण में तैनात करें
  2. 7 दिनों तक निगरानी करें
  3. गलत सकारात्मकताएँ दस्तावेज़ित करें
  4. आवश्यकतानुसार अपवाद जोड़ें
  5. उत्पादन में प्रचारित करें

सत्यापन पद्धति

प्रत्येक नियम का परीक्षण इसका उपयोग करके किया गया:

  • MITRE ATT&CK मूल्यांकन APT29 डेटासेट (196,071 घटनाएँ)
  • Sysmon लॉग के साथ Splunk Free Tier
  • ProcessID और ProcessGuid सहसंबंध
  • नेटवर्क ट्रैफ़िक सत्यापन
  • मूल-संतान प्रक्रिया वृक्ष विश्लेषण

इस परियोजना के बारे में

मैंने यह समझने के लिए पूर्ण APT29 हमला सिमुलेशन का विश्लेषण किया कि उन्नत स्थायी खतरे वास्तविक वातावरण में कैसे काम करते हैं। लक्ष्य ऐसे डिटेक्शन नियम लिखना था जो वास्तविक प्रतिकूल व्यवहार को पकड़ें, न कि सैद्धांतिक हमलों को।

विश्लेषण श्रृंखला:

  • भाग 1: प्रारंभिक पहुंच और स्टेग्नोग्राफ़ी
  • भाग 2: क्रेडेंशियल डंपिंग और संग्रह
  • भाग 3: पूर्ण निष्पादन श्रृंखला
  • भाग 4: PsExec के माध्यम से पार्श्व आंदोलन

योगदान

ये नियम सुरक्षा समुदाय के लिए साझा किए गए हैं। यदि आप:

  • अपने वातावरण में गलत सकारात्मकताएँ पाते हैं
  • डिटेक्शन तर्क में सुधार करते हैं
  • अन्य SIEM के लिए रूपांतरण जोड़ते हैं

पुल अनुरोध सबमिट करें या एक मुद्दा खोलें।

लेखक

Manish Rawat

  • LinkedIn: linkedin.com/in/rawat-manish
  • Substack: Detection Desk
  • ईमेल: [email protected]

डिटेक्शन इंजीनियर | थ्रेट हंटर | CompTIA Security+ और CEH प्रमाणित

लाइसेंस

MIT लाइसेंस - स्वतंत्र रूप से उपयोग करें, एट्रिब्यूशन की सराहना की जाती है# SOC_Detection_Rules कुछ असामान्य गतिविधियों को पकड़ने के लिए कुछ डिटेक्शन नियम लिखे गए हैं। ये मेरी APT29 डिटेक्शन श्रृंखला के बाद लिखे गए हैं, मुझे उम्मीद है कि ये आपके लिए वैसे ही काम करेंगे जैसे उन्होंने मेरे लिए किए।

टूल डाउनलोड करें