
Sigma नियम जो Lazarus Group के TTPs का पता लगाने के लिए हैं, जिनमें दुर्भावनापूर्ण दस्तावेज़ निष्पादन, PowerShell दुरुपयोग, अनुसूचित कार्य, और क्रेडेंशियल एक्सेस शामिल हैं, जो Sysmon और Windows इवेंट लॉग के लिए डिज़ाइन किए गए हैं।
इस रिपॉजिटरी में मौजूद Sigma नियम F-Secure Countercept Detection and Response टीम द्वारा बनाए गए हैं, ताकि Lazarus समूह द्वारा हाल ही में उपयोग किए गए टूल्स, तकनीकों और प्रक्रियाओं के लिए डिटेक्शन कवरेज प्रदान किया जा सके।
इन Sigma नियमों के निर्माण पर चर्चा करने वाले ब्लॉग पोस्ट यहां पाए जा सकते हैं:
चूंकि हर नेटवर्क अलग होता है, हम अनुशंसा करते हैं कि आप अपने वातावरण में इन्हें लागू करने से पहले दिए गए Sigma नियमों का अध्ययन करें। नेटवर्क में नए नियमों को शामिल करने की प्रक्रिया अक्सर विकास और व्हाइटलिस्टिंग की एक पुनरावृत्तीय प्रक्रिया होती है, ताकि नियमों को उपयुक्त स्तर की सटीकता तक लाया जा सके, और यह सुनिश्चित किया जा सके कि एकत्रित किए जा रहे लॉग डेटा की मात्रा को क्वेरी और संग्रहीत किया जा सके।
इस रिपॉजिटरी में दिए गए नियमों का परीक्षण SwiftOnSecurity कॉन्फ़िगरेशन का उपयोग करके एक sysmon डिप्लॉयमेंट के विरुद्ध किया गया था, जिसमें कुछ छोटे बदलाव किए गए थे:
Sysmon को ImageLoad इवेंट्स एकत्र करने के लिए कॉन्फ़िगर करने हेतु, इवेंट ID 7 RuleGroup को इस प्रकार सेट किया गया था:
<RuleGroup name="" groupRelation="or">
<ImageLoad onmatch="exclude">
<Image condition="image">chrome.exe</Image>
<Image condition="image">vmtoolsd.exe</Image>
</ImageLoad>
</RuleGroup>
संदर्भ: Cyb3rWard0g
win_word_create_lnk.yml नियम को सही ढंग से कार्य करने में सक्षम बनाने के लिए, इवेंट ID 11 नियम समूह में निम्नलिखित पंक्ति जोड़ी गई थी ताकि .lnk से संबंधित FileCreate इवेंट्स लॉग किए जा सकें:
<TargetFilename condition="end with">.lnk</TargetFilename>
यदि आप SwiftOnSecurity Sysmon Config का उपयोग कर रहे हैं, तो कॉन्फ़िगरेशन में एक त्रुटि प्रतीत होती है जिसके परिणामस्वरूप "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders" पथ के लिए रजिस्ट्री इवेंट्स लॉग नहीं होते हैं। इस समस्या को ठीक करने के लिए एक मौजूदा Pull Request है, लेकिन तब तक आपको कॉन्फ़िगरेशन त्रुटि को मैन्युअल रूप से ठीक करना होगा।