
이 저장소는 APT29 시뮬레이션 중 관찰된 적대자 행동에 대한 검증된 탐지 규칙을 포함합니다. 각 규칙은 실제 공격 데이터로 테스트되었으며, Splunk SPL로 변환되었고, 오탐(false positive)에 대해 검증되었습니다.
MITRE ATT&CK Evaluations APT29 데이터셋의 196,071개 Sysmon 이벤트 분석을 기반으로 개발된 프로덕션 준비 완료 Sigma 탐지 규칙입니다.
이 저장소는 APT29 시뮬레이션에서 관찰된 적대자 행위에 대한 검증된 탐지 규칙을 포함합니다. 각 규칙은 실제 공격 데이터로 테스트되었고, Splunk SPL로 변환되었으며, 오탐(false positive)을 검증했습니다.
분석 게시 위치: Detection Desk
| MITRE 기법 | 규칙 이름 | 심각도 | 상태 |
|---|---|---|---|
| T1003.001 | LSASS 프로세스 전체 권한 접근 | 높음 | 테스트됨 |
| T1059.001, T1027 | 의심스러운 PowerShell 실행 패턴 | 높음 | 테스트됨 |
| T1547, T1059.006 | 비정상 DLL 로드 | 높음 | 테스트됨 |
Splunk 쿼리: SPL 보기
Splunk 쿼리: SPL 보기
Splunk 쿼리: SPL 보기
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml
각 규칙은 다음을 사용하여 테스트되었습니다:
저는 실제 환경에서 지능형 지속 위협(APT)이 어떻게 작동하는지 이해하기 위해 전체 APT29 공격 시뮬레이션을 분석했습니다. 목표는 이론적 공격이 아닌 실제 적대자 행위를 탐지하는 규칙을 작성하는 것이었습니다.
분석 시리즈:
이 규칙은 보안 커뮤니티를 위해 공유됩니다. 다음에 해당하는 경우:
풀 리퀘스트를 제출하거나 이슈를 열어 주세요.
Manish Rawat
탐지 엔지니어 | 위협 헌터 | CompTIA Security+ 및 CEH 인증
MIT 라이선스 - 자유롭게 사용하세요, 출처 표시는 감사히 여깁니다.
비정상적인 활동을 탐지하기 위해 몇 가지 탐지 규칙을 작성했습니다. APT29 탐지 시리즈 이후에 작성된 것으로, 저에게 효과가 있었던 것처럼 여러분에게도 효과가 있기를 바랍니다.