Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/withsecurelabs/lazarus-sigma-rules
Strumenti DifensiviThreat IntelligenceRilevamento IntrusioniRisposta agli IncidentiAnalisi dei Log
GitHubwithsecurelabs/lazarus-sigma-rules

lazarus-sigma-rules

Regole Sigma per rilevare le TTP del gruppo Lazarus, che coprono l'esecuzione di documenti dannosi, l'abuso di PowerShell, le attività pianificate e l'accesso alle credenziali, progettate per Sysmon e i log eventi di Windows.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
Sito web
2035 anni faRevisionato da Kitploit
Condividi

Regole Sigma di Lazarus

Le regole Sigma in questo repository sono state create dal F-Secure Countercept Detection and Response Team per fornire copertura di rilevamento per gli strumenti, le tecniche e le procedure recentemente utilizzate dal gruppo Lazarus.

I post del blog che discutono la creazione di queste regole Sigma possono essere trovati qui:

  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic
  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic-part-two

Regole di rilevamento

  • win_word_create_lnk - Rileva la creazione di file di collegamento anomali da parte di un documento Word
  • win_word_launch_explorer - Rileva explorer avviato da un documento Microsoft Word
  • win_mshta_load_vbscript - Rileva l'esecuzione sospetta di VBScript da parte di Mshta.exe
  • win_nonbrowser_susp_url - Rileva tentativi sospetti da parte di applicazioni non browser di accedere a URL sospetti
  • win_powershell_disable_windefender - Rileva comandi PowerShell utilizzati per disabilitare Windows Defender
  • win_powershell_ip_args - Rileva l'esecuzione di PowerShell con argomenti contenenti indirizzi IP esterni
  • win_anom_schtasks_creation.yml - Rileva la creazione di attività pianificate per eseguire programmi anomali
  • win_disable_credential_guard.yml - Rileva tentativi di disabilitare Windows Defender Credential Guard
  • win_reg_enable_wdigest.yml - Rileva l'enumerazione o la modifica della voce di registro per la memorizzazione nella cache delle credenziali in testo semplice WDigest
  • win_remote_schtasks_creation.yml - Rileva la creazione di attività pianificate su endpoint remoti come parte del movimento laterale
  • win_susp_exec_programdata.yml - Rileva un'esecuzione sospetta dalla cartella insolita ProgramData
  • win_susp_schtasks_execution.yml - Rileva l'esecuzione di processi sospetti da attività pianificate
  • win_wevtutil_clear_export_logs.yml - Rileva l'uso di wevtutil per cancellare o esportare i log di sicurezza di Windows
  • Note sul rilevamento

    Poiché ogni rete è diversa, consigliamo di studiare le regole Sigma fornite prima di implementarle nel proprio ambiente. Il processo di introduzione di nuove regole in una rete è spesso un processo iterativo di sviluppo e inserimento in whitelist per portare le regole a un livello adeguato di fedeltà e per garantire che il volume di dati di log raccolti possa essere interrogato e archiviato.

    Le regole fornite in questo repository sono state testate su una distribuzione sysmon utilizzando la configurazione SwiftOnSecurity con alcune piccole modifiche:

    Eventi ImageLoad (Event ID 7)

    Per configurare Sysmon per raccogliere gli eventi ImageLoad, il RuleGroup Event ID 7 è stato impostato su:

    root@kitploit:~
    <RuleGroup name="" groupRelation="or">
    	<ImageLoad onmatch="exclude">
    		<Image condition="image">chrome.exe</Image>
    		<Image condition="image">vmtoolsd.exe</Image>
    	</ImageLoad>
    </RuleGroup>
    

    Riferimento: Cyb3rWard0g

    Eventi FileCreate (EventID 11)

    Per consentire alla regola win_word_create_lnk.yml di funzionare correttamente, è stata aggiunta la seguente riga al gruppo di regole Event ID 11 in modo che gli eventi FileCreate relativi ai file .lnk vengano registrati:

    root@kitploit:~
    <TargetFilename condition="end with">.lnk</TargetFilename>
    

    Eventi di registro

    Se si utilizza la configurazione Sysmon di SwiftOnSecurity, sembra esserci un errore nella configurazione che impedisce la registrazione degli eventi di registro per il percorso "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders". Esiste una Pull Request per correggere questo problema, ma nel frattempo sarà necessario correggere manualmente l'errore di configurazione.

    Scarica lo strumento