Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Detection-Rules — このリポジトリには、APT29シミュレーション中に観察された敵対的行動に対する検証済みの検出ルールが含まれています。各ルールは、実際の攻撃データに対してテストされ、Splunk SPLに変換され、誤検知について検証されています。 | Kitploit
ツール/GitHubGitHub/manishrawat21/detection-rules
脆弱性分析侵入検知論文と研究学習と教育厳選リソースログ分析ラボと実践
GitHubmanishrawat21/detection-rules

Detection-Rules

このリポジトリには、APT29シミュレーション中に観察された敵対的行動に対する検証済みの検出ルールが含まれています。各ルールは、実際の攻撃データに対してテストされ、Splunk SPLに変換され、誤検知について検証されています。

リポジトリを見る
41ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

APT29 検知エンジニアリング

本番環境で使用可能なSigma検知ルールは、MITRE ATT&CK Evaluations APT29データセット内の196,071件のSysmonイベントの分析から開発されました。

概要

このリポジトリには、APT29シミュレーション中に観測された攻撃者行動に対する検証済みの検知ルールが含まれています。各ルールは実際の攻撃データに対してテストされ、Splunk SPLに変換され、誤検知について検証されました。

分析公開先: Detection Desk

検知対象範囲

MITREテクニックルール名深刻度ステータス
T1003.001LSASSプロセスへのフル権限でのアクセス高テスト済み
T1059.001, T1027疑わしいPowerShell実行パターン高テスト済み
T1547, T1059.006異常なDLLロード高テスト済み

ルール

資格情報アクセス

LSASSプロセスへのフル権限でのアクセス

  • 検出内容: GrantedAccess 0x1fffff で lsass.exe にアクセスする PowerShell または cmd.exe
  • MITRE: T1003.001(資格情報のダンプ)
  • 検証対象: 23:05:16 の APT29 資格情報ダンプ、ProcessID 3852
  • 誤検知: 低(セキュリティツール、アンチウイルス)

Splunkクエリ: SPLを表示

実行

疑わしいPowerShell実行パターン

  • 検出内容: エンコードを使用したPowerShell、回避またはネットワークアクティビティを伴うOffice起動のPowerShell
  • MITRE: T1059.001(PowerShell)、T1027(難読化)、T1566.001(フィッシング)
  • 検証対象: APT29データセットのEventID 1 PowerShell実行
  • 誤検知: 中(正規の自動化、ソフトウェア展開)

Splunkクエリ: SPLを表示

異常なDLLロード

  • 検出内容: Temp内のモジュールまたはDLLを読み込む署名なし実行ファイルを検出
  • MITRE: T1574(実行のハイジャック)、T1059.006(コマンドおよびスクリプト: Python)
  • 検証対象: APT29データセットのEventID 7 悪意のあるDLLロード
  • 誤検知: 低(TEMPディレクトリ内の正規ファイル、Python開発環境)

Splunkクエリ: SPLを表示

使用方法

Splunkへの変換

root@kitploit:~
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

Elasticへの変換

root@kitploit:~
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

お使いの環境でのテスト

  1. SIEMテスト環境にデプロイする
  2. 7日間監視する
  3. 誤検知を記録する
  4. 必要に応じて除外を追加する
  5. 本番環境に昇格させる

検証方法

各ルールは以下を使用してテストされました:

  • MITRE ATT&CK Evaluations APT29データセット(196,071イベント)
  • Sysmonログを使用したSplunk Free Tier
  • ProcessIDとProcessGuidの相関
  • ネットワークトラフィックの検証
  • 親子プロセスツリー分析

このプロジェクトについて

私は、実際の環境で高度な持続的脅威(APT)がどのように動作するかを理解するために、完全なAPT29攻撃シミュレーションを分析しました。目標は、理論上の攻撃ではなく、実際の攻撃者行動を検知する検知ルールを作成することでした。

分析シリーズ:

  • パート1: 初期アクセスとステガノグラフィー
  • パート2: 資格情報のダンプと収集
  • パート3: 完全な実行チェーン
  • パート4: PsExecを介した横展開

貢献

これらのルールはセキュリティコミュニティのために共有されています。以下の場合:

  • お使いの環境で誤検知を見つけた場合
  • 検知ロジックを改善する場合
  • 他のSIEMへの変換を追加する場合

プルリクエストを送信するか、イシューを開いてください。

作者

Manish Rawat

  • LinkedIn: linkedin.com/in/rawat-manish
  • Substack: Detection Desk
  • Email: [email protected]

検知エンジニア | 脅威ハンター | CompTIA Security+ & CEH認定

ライセンス

MITライセンス - 自由に使用可能、帰属を歓迎します# SOC_Detection_Rules

ツールをダウンロード