Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
SentinelThread-Forensics — 高速なWindowsフォレンジックトリアージプラットフォームであり、Hayabusaエンジンをオーケストレーションして、生のEVTXログをSigmaルール検出とMITRE ATT&CKマッピングを備えた優先順位付けされた脅威のタイムラインに変換します。 | Kitploit
ツール/GitHubGitHub/adham504/sentinelthread-forensics
脅威フィードとアグリゲーター脆弱性分析フォレンジックデジタルフォレンジック脅威インテリジェンス侵入検知インシデントレスポンスログ分析

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
adham504/sentinelthread-forensics

SentinelThread-Forensics

高速なWindowsフォレンジックトリアージプラットフォームであり、Hayabusaエンジンをオーケストレーションして、生のEVTXログをSigmaルール検出とMITRE ATT&CKマッピングを備えた優先順位付けされた脅威のタイムラインに変換します。

リポジトリを見る
2185ヶ月前未レビュー

Hayabusa Logo

[English] | [日本語]

Hayabusa-Rulesについて

Windowsのイベントログから攻撃を検出するキュレーションされたSigmaルールをまとめているリポジトリです。 主にHayabusaの検知ルールや設定ファイル、Velociraptor内蔵のSigma検知などに使用されています。 上流のSigmaリポジトリよりもこのリポジトリを使う利点は、ほとんどのSigmaネイティブツールがパースできるはずのルールだけを含んでいることです。 また、必要なChannel、EventID等々のフィールドをルールに追加することで、logsourceフィールドの抽象化を解除し、ルールが何をフィルタリングしているのかを理解しやすくし、さらに重要なこととして、過検出を減らすようにしています。 また、process_creationルールとregistryベースのルールのフィールド名と値を変換した新しいルールを作成し、SigmaルールがSysmonのログを検知するだけでなく、組み込みのWindowsログも検知できるようにしています。

関連プロジェクト

  • EnableWindowsLogSettings - Windowsイベントログを正しく設定するためのドキュメンテーションとスクリプト。
  • Hayabusa - Sigmaベースの脅威ハンティングと、Windowsイベントログのファストフォレンジックタイムライン生成ツール。
  • Hayabusa Encoded Rules - このリポジトリと同じルールですが、ルールと設定ファイルは1つのファイルに保存され、アンチウイルスによる誤検知を防ぐためにXORされる。
  • Hayabusa EVTX - evtxクレートのよりメンテナンスされたフォーク。
  • Hayabusa Sample EVTXs - Hayabusa/Sigma検出ルールをテストするためのサンプルevtxファイル。
  • Presentations - ツールやリソースについて行った講演のプレゼンテーション。
  • Sigma to Hayabusa Converter - 上流のWindowsイベントログベースのSigmaルールを使いやすい形式にキュレーションする。
  • Takajo - Hayabusa結果の解析ツール。
  • WELA (Windows Event Log Analyzer) - PowerShellで書かれたWindowsイベントログの解析ツール。(非推奨となり、Takajoに置き換えられた)

目次

  • Hayabusa-Rulesについて
  • 関連プロジェクト
  • 目次
  • ルールファイル作成について
    • ルールファイル形式
  • Details出力の省略
  • detectionフィールド
    • selectionの基礎知識
      • 論理積(AND)と論理和(OR)の書き方
      • イベントキー
        • イベントキーエイリアス
        • 注意: 未定義のイベントキーエイリアスについて
      • XML属性を条件に使用する方法
      • grep検索
      • EventData
      • EventDataの例外的なパターン
        • 同じ名前の複数のフィールド名からフィールドデータを出力する
    • フィールド修飾子 (Field Modifiers)
      • 対応しているSigmaのフィールド修飾子
      • 非推奨のフィールド修飾子
      • Expandフィールド修飾子
    • ワイルドカード
    • null keyword
    • condition (条件)
    • notロジック
  • Sigma相関ルール
    • イベントカウントルール
      • イベントカウントルールの例:
      • イベントカウント相関ルール:
      • ログオン失敗 - 誤ったパスワード ルール:
      • 非推奨のcountルールの例:
      • イベントカウントルールの出力:
    • 値カウントルール
      • 値カウントルールの例:
      • 値カウント相関ルール:
      • 値カウント ログオン失敗 (存在しないユーザー) ルール:
      • 非推奨のcountルール:
      • 値カウントルールの出力:
    • Temporal Proximityルール
      • Temporal Proximityルールの例:
      • Temporal Proximity相関ルール:
    • Ordered Temporal Proximityルール
      • Ordered Temporal Proximityルールの例:
      • Ordered Temporal Proximity相関ルール:
    • 相関ルールの注意点
  • 非推奨機能
    • イベントキー内のキーワードのネスト
    • 非推奨の特殊キーワード
      • regexesとallowlistキーワード
    • 非推奨の集計条件('count'ルール)
      • 基本事項
      • countの4パターン
      • パターン1の例
      • パターン2の例
      • パターン3の例
      • パターン4の例
      • Countルールの出力
  • ルール作成のアドバイス
    • 悪い例
    • 良い例
    • 悪い例
    • 良い例
  • SigmaルールからHayabusaルール形式への自動変換
  • Twitter

ルールファイル作成について

Hayabusaの検知ルールはYAML形式で記述され、ファイル拡張子は必ず.ymlにしてください。(.yamlファイルは無視されます。) Sigmaルールのサブセットでありながら、いくつかの付加的な機能を含んでいます。 HayabusaのルールをSigmaに修正し、コミュニティに還元しやすいように、できるだけSigmaルールに近いものを作ろうとしています。 単純な文字列のマッチングだけでなく、正規表現やAND、ORなどの条件を組み合わせて複雑な検知ルールを表現することができます。 本節ではHayabusaの検知ルールの書き方について説明します。

ルールファイル形式

記述例:

#作者セクション
author: Zach Mathis
date: 2022-03-22
modified: 2022-04-17

#アラートセクション
title: Possible Timestomping
details: 'Path: %TargetFilename% ¦ Process: %Image% ¦ CreationTime: %CreationUtcTime% ¦ PreviousTime: %PreviousCreationUtcTime% ¦ PID: %PID% ¦ PGUID: %ProcessGuid%'
description: |
    The Change File Creation Time Event is registered when a file creation time is explicitly modified by a process.
    This event helps tracking the real creation time of a file.
    Attackers may change the file creation time of a backdoor to make it look like it was installed with the operating system.
    Note that many processes legitimately change the creation time of a file; it does not necessarily indicate malicious activity.

#ルールセクション
id: f03e34c4-6432-4a30-9ae2-76ae6329399a
level: low
status: stable
logsource:
    product: windows
    service: sysmon
    definition: Sysmon needs to be installed and configured.
detection:
    selection_basic:
        Channel: Microsoft-Windows-Sysmon/Operational
        EventID: 2
    condition: selection_basic
falsepositives:
    - unknown
tags:
    - t1070.006
    - attack.defense-evasion
references:
    - https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon
    - https://attack.mitre.org/techniques/T1070/006/
ruletype: Hayabusa

#XMLイベントのサンプル
sample-message: |
    File creation time changed:
    RuleName: technique_id=T1099,technique_name=Timestomp
    UtcTime: 2022-04-12 22:52:00.688
    ProcessGuid: {43199d79-0290-6256-3704-000000001400}
    ProcessId: 9752
    Image: C:\TMP\mim.exe
    TargetFilename: C:\Users\IEUser\AppData\Local\Temp\Quest Software\PowerGUI\51f5c69c-5d16-47e1-9864-038c8510d919\mk.ps1
    CreationUtcTime: 2016-05-16 09:13:50.950
    PreviousCreationUtcTime: 2022-04-12 22:52:00.563
    User: ZACH-LOG-TEST\IEUser
sample-evtx: |
    <Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
        <System>
            <Provider Name="Microsoft-Windows-Sysmon" Guid="{5770385f-c22a-43e0-bf4c-06f5698ffbd9}" />
            <EventID>2</EventID>
            <Version>5</Version>
            <Level>4</Level>
            <Task>2</Task>
            <Opcode>0</Opcode>
            <Keywords>0x8000000000000000</Keywords>
            <TimeCreated SystemTime="2022-04-12T22:52:00.689654600Z" />
            <EventRecordID>8946</EventRecordID>
            <Correlation />
            <Execution ProcessID="3408" ThreadID="4276" />
            <Channel>Microsoft-Windows-Sysmon/Operational</Channel>
            <Computer>Zach-log-test</Computer>
            <Security UserID="S-1-5-18" />
        </System>
        <EventData>
            <Data Name="RuleName">technique_id=T1099,technique_name=Timestomp</Data>
            <Data Name="UtcTime">2022-04-12 22:52:00.688</Data>
            <Data Name="ProcessGuid">{43199d79-0290-6256-3704-000000001400}</Data>
ツールをダウンロード