Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
lazarus-sigma-rules — Regole Sigma per rilevare le TTP del gruppo Lazarus, che coprono l'esecuzione di documenti dannosi, l'abuso di PowerShell, le attività pianificate e l'accesso alle credenziali, progettate per Sysmon e i log eventi di Windows. | Kitploit
Strumenti/GitHubGitHub/withsecurelabs/lazarus-sigma-rules
Strumenti DifensiviThreat IntelligenceRilevamento IntrusioniRisposta agli IncidentiAnalisi dei Log
GitHubwithsecurelabs/lazarus-sigma-rules

lazarus-sigma-rules

Regole Sigma per rilevare le TTP del gruppo Lazarus, che coprono l'esecuzione di documenti dannosi, l'abuso di PowerShell, le attività pianificate e l'accesso alle credenziali, progettate per Sysmon e i log eventi di Windows.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi RepositorySito web
203325 anni faRevisionato da Kitploit
Condividi

Regole Sigma di Lazarus

Le regole Sigma in questo repository sono state create dal F-Secure Countercept Detection and Response Team per fornire copertura di rilevamento per gli strumenti, le tecniche e le procedure recentemente utilizzate dal gruppo Lazarus.

I post del blog che discutono la creazione di queste regole Sigma possono essere trovati qui:

  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic
  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic-part-two

Regole di rilevamento

  • win_word_create_lnk - Rileva la creazione di file di collegamento anomali da parte di un documento Word
  • win_word_launch_explorer - Rileva explorer avviato da un documento Microsoft Word
  • win_mshta_load_vbscript - Rileva l'esecuzione sospetta di VBScript da parte di Mshta.exe
  • win_nonbrowser_susp_url - Rileva tentativi sospetti da parte di applicazioni non browser di accedere a URL sospetti
  • win_powershell_disable_windefender - Rileva comandi PowerShell utilizzati per disabilitare Windows Defender
  • win_powershell_ip_args - Rileva l'esecuzione di PowerShell con argomenti contenenti indirizzi IP esterni
  • win_anom_schtasks_creation.yml - Rileva la creazione di attività pianificate per eseguire programmi anomali
  • win_disable_credential_guard.yml - Rileva tentativi di disabilitare Windows Defender Credential Guard
  • win_reg_enable_wdigest.yml - Rileva l'enumerazione o la modifica della voce di registro per la memorizzazione nella cache delle credenziali in testo semplice WDigest
  • win_remote_schtasks_creation.yml - Rileva la creazione di attività pianificate su endpoint remoti come parte del movimento laterale
  • win_susp_exec_programdata.yml - Rileva un'esecuzione sospetta dalla cartella insolita ProgramData
  • win_susp_schtasks_execution.yml - Rileva l'esecuzione di processi sospetti da attività pianificate
  • win_wevtutil_clear_export_logs.yml - Rileva l'uso di wevtutil per cancellare o esportare i log di sicurezza di Windows

Note sul rilevamento

Poiché ogni rete è diversa, consigliamo di studiare le regole Sigma fornite prima di implementarle nel proprio ambiente. Il processo di introduzione di nuove regole in una rete è spesso un processo iterativo di sviluppo e inserimento in whitelist per portare le regole a un livello adeguato di fedeltà e per garantire che il volume di dati di log raccolti possa essere interrogato e archiviato.

Le regole fornite in questo repository sono state testate su una distribuzione sysmon utilizzando la configurazione SwiftOnSecurity con alcune piccole modifiche:

Eventi ImageLoad (Event ID 7)

Per configurare Sysmon per raccogliere gli eventi ImageLoad, il RuleGroup Event ID 7 è stato impostato su:

<RuleGroup name="" groupRelation="or">
	<ImageLoad onmatch="exclude">
		<Image condition="image">chrome.exe</Image>
		<Image condition="image">vmtoolsd.exe</Image>
	</ImageLoad>
</RuleGroup>

Riferimento: Cyb3rWard0g

Eventi FileCreate (EventID 11)

Per consentire alla regola win_word_create_lnk.yml di funzionare correttamente, è stata aggiunta la seguente riga al gruppo di regole Event ID 11 in modo che gli eventi FileCreate relativi ai file .lnk vengano registrati:

<TargetFilename condition="end with">.lnk</TargetFilename>

Eventi di registro

Se si utilizza la configurazione Sysmon di SwiftOnSecurity, sembra esserci un errore nella configurazione che impedisce la registrazione degli eventi di registro per il percorso "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders". Esiste una Pull Request per correggere questo problema, ma nel frattempo sarà necessario correggere manualmente l'errore di configurazione.

Scarica lo strumento