Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
lazarus-sigma-rules — SigmaルールでLazarus GroupのTTPを検出。悪意のあるドキュメント実行、PowerShellの悪用、スケジュールタスク、資格情報アクセスをカバーし、SysmonおよびWindowsイベントログ向けに設計されています。 | Kitploit
ツール/GitHubGitHub/withsecurelabs/lazarus-sigma-rules
防御ツール脅威インテリジェンス侵入検知インシデントレスポンスログ分析
GitHubwithsecurelabs/lazarus-sigma-rules

lazarus-sigma-rules

SigmaルールでLazarus GroupのTTPを検出。悪意のあるドキュメント実行、PowerShellの悪用、スケジュールタスク、資格情報アクセスをカバーし、SysmonおよびWindowsイベントログ向けに設計されています。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト
2035年前Kitploit レビュー済み

Lazarus Sigma ルール

このリポジトリのSigmaルールは、F-Secure Countercept Detection and Response Teamによって作成され、最近Lazarus Groupが使用したツール、技術、手順に対する検出カバレッジを提供します。

これらのSigmaルールの作成について解説したブログ記事はこちらでご覧いただけます:

  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic
  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic-part-two

検出ルール

  • win_word_create_lnk - Word文書による異常なショートカットファイルの作成を検出します
  • win_word_launch_explorer - Microsoft Word文書によるexplorerの起動を検出します
  • win_mshta_load_vbscript - Mshta.exeによるVBScriptの不審な実行を検出します
  • win_nonbrowser_susp_url - ブラウザ以外による不審なURLへのアクセス試行を検出します
  • win_powershell_disable_windefender - Windows Defenderを無効化するために使用されるPowerShellコマンドを検出します
  • win_powershell_ip_args - 外部IPアドレスを含む引数を使用したPowershellの実行を検出します
  • win_anom_schtasks_creation.yml - 異常なプログラムを実行するためのスケジュールタスクの作成を検出します
  • win_disable_credential_guard.yml - Windows Defender Credential Guardを無効化する試行を検出します
  • win_reg_enable_wdigest.yml - WDigest平文資格情報キャッシュのレジストリエントリの列挙または変更を検出します
  • win_remote_schtasks_creation.yml - 横移動の一環としてリモートエンドポイント上でのスケジュールタスクの作成を検出します
  • win_susp_exec_programdata.yml - 通常とは異なるフォルダProgramDataからの不審な実行を検出します
  • win_susp_schtasks_execution.yml - スケジュールタスクからの不審なプロセスの実行を検出します
  • win_wevtutil_clear_export_logs.yml - wevtutilを使用したWindowsセキュリティログの消去またはエクスポートを検出します

検出に関する注意事項

ネットワークはそれぞれ異なるため、環境に実装する前に提供されたSigmaルールを十分に調査することをお勧めします。新しいルールをネットワークに導入するプロセスは、多くの場合、ルールを適切な精度レベルに調整し、収集されるログデータの量をクエリおよび保存できることを確認するための、開発とホワイトリスト登録の反復プロセスです。

このリポジトリで提供されるルールは、いくつかの小さな変更を加えたSwiftOnSecurity構成を使用したsysmon展開に対してテストされました:

ImageLoadイベント (イベントID 7)

SysmonがImageLoadイベントを収集するように構成するには、イベントID 7のRuleGroupを次のように設定しました:

root@kitploit:~
<RuleGroup name="" groupRelation="or">
	<ImageLoad onmatch="exclude">
		<Image condition="image">chrome.exe</Image>
		<Image condition="image">vmtoolsd.exe</Image>
	</ImageLoad>
</RuleGroup>

参照: Cyb3rWard0g

FileCreateイベント (イベントID 11)

win_word_create_lnk.yml ルールが正しく動作するように、.lnkに関連するFileCreateイベントがログに記録されるよう、次の行がイベントID 11のルールグループに追加されました:

root@kitploit:~
<TargetFilename condition="end with">.lnk</TargetFilename>

レジストリイベント

SwiftOnSecurity Sysmon Configを使用している場合、構成にエラーがあり、"HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders" パスに対するレジストリイベントがログに記録されないようです。この問題を修正するための既存のプルリクエストがありますが、それまでの間は構成エラーを手動で修正する必要があります。

ツールをダウンロード