
Questo repository contiene regole di rilevamento validate per i comportamenti degli avversari osservati durante la simulazione APT29. Ogni regola è stata testata sui dati di attacco reali, convertita in Splunk SPL e validata per i falsi positivi.
Regole di rilevamento Sigma pronte per la produzione, sviluppate dall'analisi di 196.071 eventi Sysmon nel dataset MITRE ATT&CK Evaluations APT29.
Questo repository contiene regole di rilevamento validate per i comportamenti avversari osservati durante la simulazione APT29. Ogni regola è stata testata sui dati di attacco reali, convertita in Splunk SPL e validata per i falsi positivi.
Analisi pubblicata su: Detection Desk
| Tecnica MITRE | Nome della regola | Severità | Stato |
|---|---|---|---|
| T1003.001 | Accesso al processo LSASS con permessi completi | Alta | Testata |
| T1059.001, T1027 | Schemi di esecuzione PowerShell sospetti | Alta | Testata |
| T1547, T1059.006 | Caricamenti DLL anomali | Alta | Testata |
Accesso al processo LSASS con permessi completi
Query Splunk: Visualizza SPL
Schemi di esecuzione PowerShell sospetti
Query Splunk: Visualizza SPL
Query Splunk: Visualizza SPL
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml
Ogni regola è stata testata utilizzando:
Ho analizzato la simulazione completa dell'attacco APT29 per capire come operano le minacce persistenti avanzate in ambienti reali. L'obiettivo era scrivere regole di rilevamento che intercettino il comportamento reale dell'avversario, non attacchi teorici.
Serie di analisi:
Queste regole sono condivise per la community della sicurezza. Se:
Invia una pull request o apri una issue.
Manish Rawat
Detection Engineer | Threat Hunter | Certificato CompTIA Security+ & CEH
Licenza MIT - Usa liberamente, attribuzione gradita
Ho scritto alcune regole di rilevamento per individuare alcune attività anomale. Sono state scritte dopo la mia serie sulla rilevazione APT29; spero che funzionino per voi come hanno funzionato per me.