本番環境で使用可能なSigma検知ルールは、MITRE ATT&CK Evaluations APT29データセット内の196,071件のSysmonイベントの分析から開発されました。
このリポジトリには、APT29シミュレーション中に観測された攻撃者行動に対する検証済みの検知ルールが含まれています。各ルールは実際の攻撃データに対してテストされ、Splunk SPLに変換され、誤検知について検証されました。
分析公開先: Detection Desk
| MITREテクニック | ルール名 | 深刻度 | ステータス |
|---|---|---|---|
| T1003.001 | LSASSプロセスへのフル権限でのアクセス | 高 | テスト済み |
| T1059.001, T1027 | 疑わしいPowerShell実行パターン | 高 | テスト済み |
| T1547, T1059.006 | 異常なDLLロード | 高 | テスト済み |
Splunkクエリ: SPLを表示
Splunkクエリ: SPLを表示
Splunkクエリ: SPLを表示
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml
各ルールは以下を使用してテストされました:
私は、実際の環境で高度な持続的脅威(APT)がどのように動作するかを理解するために、完全なAPT29攻撃シミュレーションを分析しました。目標は、理論上の攻撃ではなく、実際の攻撃者行動を検知する検知ルールを作成することでした。
分析シリーズ:
これらのルールはセキュリティコミュニティのために共有されています。以下の場合:
プルリクエストを送信するか、イシューを開いてください。
Manish Rawat
検知エンジニア | 脅威ハンター | CompTIA Security+ & CEH認定
MITライセンス - 自由に使用可能、帰属を歓迎します# SOC_Detection_Rules