
Regole Sigma per rilevare le TTP del gruppo Lazarus, che coprono l'esecuzione di documenti dannosi, l'abuso di PowerShell, le attività pianificate e l'accesso alle credenziali, progettate per Sysmon e i log eventi di Windows.
Le regole Sigma in questo repository sono state create dal F-Secure Countercept Detection and Response Team per fornire copertura di rilevamento per gli strumenti, le tecniche e le procedure recentemente utilizzate dal gruppo Lazarus.
I post del blog che discutono la creazione di queste regole Sigma possono essere trovati qui:
Poiché ogni rete è diversa, consigliamo di studiare le regole Sigma fornite prima di implementarle nel proprio ambiente. Il processo di introduzione di nuove regole in una rete è spesso un processo iterativo di sviluppo e inserimento in whitelist per portare le regole a un livello adeguato di fedeltà e per garantire che il volume di dati di log raccolti possa essere interrogato e archiviato.
Le regole fornite in questo repository sono state testate su una distribuzione sysmon utilizzando la configurazione SwiftOnSecurity con alcune piccole modifiche:
Per configurare Sysmon per raccogliere gli eventi ImageLoad, il RuleGroup Event ID 7 è stato impostato su:
<RuleGroup name="" groupRelation="or">
<ImageLoad onmatch="exclude">
<Image condition="image">chrome.exe</Image>
<Image condition="image">vmtoolsd.exe</Image>
</ImageLoad>
</RuleGroup>
Riferimento: Cyb3rWard0g
Per consentire alla regola win_word_create_lnk.yml di funzionare correttamente, è stata aggiunta la seguente riga al gruppo di regole Event ID 11 in modo che gli eventi FileCreate relativi ai file .lnk vengano registrati:
<TargetFilename condition="end with">.lnk</TargetFilename>
Se si utilizza la configurazione Sysmon di SwiftOnSecurity, sembra esserci un errore nella configurazione che impedisce la registrazione degli eventi di registro per il percorso "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders". Esiste una Pull Request per correggere questo problema, ma nel frattempo sarà necessario correggere manualmente l'errore di configurazione.