Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
lazarus-sigma-rules — Sigma नियम जो Lazarus Group के TTPs का पता लगाने के लिए हैं, जिनमें दुर्भावनापूर्ण दस्तावेज़ निष्पादन, PowerShell दुरुपयोग, अनुसूचित कार्य, और क्रेडेंशियल एक्सेस शामिल हैं, जो Sysmon और Windows इवेंट लॉग के लिए डिज़ाइन किए गए हैं। | Kitploit
उपकरण/GitHubGitHub/withsecurelabs/lazarus-sigma-rules
रक्षात्मक उपकरणखतरा खुफियाघुसपैठ का पता लगानाघटना प्रतिक्रियालॉग विश्लेषण
GitHubwithsecurelabs/lazarus-sigma-rules

lazarus-sigma-rules

Sigma नियम जो Lazarus Group के TTPs का पता लगाने के लिए हैं, जिनमें दुर्भावनापूर्ण दस्तावेज़ निष्पादन, PowerShell दुरुपयोग, अनुसूचित कार्य, और क्रेडेंशियल एक्सेस शामिल हैं, जो Sysmon और Windows इवेंट लॉग के लिए डिज़ाइन किए गए हैं।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
वेबसाइट
2035 साल पहलेKitploit द्वारा समीक्षित

Lazarus Sigma नियम

इस रिपॉजिटरी में मौजूद Sigma नियम F-Secure Countercept Detection and Response टीम द्वारा बनाए गए हैं, ताकि Lazarus समूह द्वारा हाल ही में उपयोग किए गए टूल्स, तकनीकों और प्रक्रियाओं के लिए डिटेक्शन कवरेज प्रदान किया जा सके।

इन Sigma नियमों के निर्माण पर चर्चा करने वाले ब्लॉग पोस्ट यहां पाए जा सकते हैं:

  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic
  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic-part-two

डिटेक्शन नियम

  • win_word_create_lnk - Word दस्तावेज़ द्वारा असामान्य शॉर्टकट फ़ाइल के निर्माण का पता लगाता है
  • win_word_launch_explorer - Microsoft Word दस्तावेज़ द्वारा explorer के लॉन्च होने का पता लगाता है
  • win_mshta_load_vbscript - Mshta.exe द्वारा VBScript के संदिग्ध निष्पादन का पता लगाता है
  • win_nonbrowser_susp_url - संदिग्ध URL तक पहुंचने के लिए संदिग्ध गैर-ब्राउज़र प्रयासों का पता लगाता है
  • win_powershell_disable_windefender - Windows Defender को अक्षम करने के लिए उपयोग किए जाने वाले PowerShell कमांड का पता लगाता है
  • win_powershell_ip_args - बाहरी IP पतों वाले तर्कों के साथ Powershell निष्पादन का पता लगाता है
  • win_anom_schtasks_creation.yml - असामान्य प्रोग्राम चलाने के लिए शेड्यूल्ड टास्क के निर्माण का पता लगाता है
  • win_disable_credential_guard.yml - Windows Defender Credential Guard को अक्षम करने के प्रयास का पता लगाता है
  • win_reg_enable_wdigest.yml - WDigest प्लेनटेक्स्ट क्रेडेंशियल कैशिंग रजिस्ट्री प्रविष्टि की गणना या संशोधन का पता लगाता है
  • win_remote_schtasks_creation.yml - लेटरल मूवमेंट के हिस्से के रूप में दूरस्थ एंडपॉइंट्स पर शेड्यूल्ड टास्क के निर्माण का पता लगाता है
  • win_susp_exec_programdata.yml - असामान्य फ़ोल्डर ProgramData से संदिग्ध निष्पादन का पता लगाता है
  • win_susp_schtasks_execution.yml - शेड्यूल टास्क से संदिग्ध प्रक्रिया के निष्पादन का पता लगाता है
  • win_wevtutil_clear_export_logs.yml - Windows Security लॉग को साफ़ या निर्यात करने के लिए wevtutil के उपयोग का पता लगाता है

डिटेक्शन नोट्स

चूंकि हर नेटवर्क अलग होता है, हम अनुशंसा करते हैं कि आप अपने वातावरण में इन्हें लागू करने से पहले दिए गए Sigma नियमों का अध्ययन करें। नेटवर्क में नए नियमों को शामिल करने की प्रक्रिया अक्सर विकास और व्हाइटलिस्टिंग की एक पुनरावृत्तीय प्रक्रिया होती है, ताकि नियमों को उपयुक्त स्तर की सटीकता तक लाया जा सके, और यह सुनिश्चित किया जा सके कि एकत्रित किए जा रहे लॉग डेटा की मात्रा को क्वेरी और संग्रहीत किया जा सके।

इस रिपॉजिटरी में दिए गए नियमों का परीक्षण SwiftOnSecurity कॉन्फ़िगरेशन का उपयोग करके एक sysmon डिप्लॉयमेंट के विरुद्ध किया गया था, जिसमें कुछ छोटे बदलाव किए गए थे:

ImageLoad इवेंट्स (इवेंट ID 7)

Sysmon को ImageLoad इवेंट्स एकत्र करने के लिए कॉन्फ़िगर करने हेतु, इवेंट ID 7 RuleGroup को इस प्रकार सेट किया गया था:

root@kitploit:~
<RuleGroup name="" groupRelation="or">
	<ImageLoad onmatch="exclude">
		<Image condition="image">chrome.exe</Image>
		<Image condition="image">vmtoolsd.exe</Image>
	</ImageLoad>
</RuleGroup>

संदर्भ: Cyb3rWard0g

FileCreate इवेंट्स (इवेंट ID 11)

win_word_create_lnk.yml नियम को सही ढंग से कार्य करने में सक्षम बनाने के लिए, इवेंट ID 11 नियम समूह में निम्नलिखित पंक्ति जोड़ी गई थी ताकि .lnk से संबंधित FileCreate इवेंट्स लॉग किए जा सकें:

root@kitploit:~
<TargetFilename condition="end with">.lnk</TargetFilename>

रजिस्ट्री इवेंट्स

यदि आप SwiftOnSecurity Sysmon Config का उपयोग कर रहे हैं, तो कॉन्फ़िगरेशन में एक त्रुटि प्रतीत होती है जिसके परिणामस्वरूप "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders" पथ के लिए रजिस्ट्री इवेंट्स लॉग नहीं होते हैं। इस समस्या को ठीक करने के लिए एक मौजूदा Pull Request है, लेकिन तब तक आपको कॉन्फ़िगरेशन त्रुटि को मैन्युअल रूप से ठीक करना होगा।

टूल डाउनलोड करें