Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Detection-Rules — 이 저장소는 APT29 시뮬레이션 중 관찰된 적대자 행동에 대한 검증된 탐지 규칙을 포함합니다. 각 규칙은 실제 공격 데이터로 테스트되었으며, Splunk SPL로 변환되었고, 오탐(false positive)에 대해 검증되었습니다. | Kitploit
도구/GitHubGitHub/manishrawat21/detection-rules
Vulnerability AnalysisIntrusion DetectionPapers & ResearchLearning & EducationCurated ResourcesLog AnalysisLabs & Practice
GitHubmanishrawat21/detection-rules

Detection-Rules

이 저장소는 APT29 시뮬레이션 중 관찰된 적대자 행동에 대한 검증된 탐지 규칙을 포함합니다. 각 규칙은 실제 공격 데이터로 테스트되었으며, Splunk SPL로 변환되었고, 오탐(false positive)에 대해 검증되었습니다.

저장소 보기
41개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

APT29 탐지 엔지니어링

MITRE ATT&CK Evaluations APT29 데이터셋의 196,071개 Sysmon 이벤트 분석을 기반으로 개발된 프로덕션 준비 완료 Sigma 탐지 규칙입니다.

개요

이 저장소는 APT29 시뮬레이션에서 관찰된 적대자 행위에 대한 검증된 탐지 규칙을 포함합니다. 각 규칙은 실제 공격 데이터로 테스트되었고, Splunk SPL로 변환되었으며, 오탐(false positive)을 검증했습니다.

분석 게시 위치: Detection Desk

탐지 범위

MITRE 기법규칙 이름심각도상태
T1003.001LSASS 프로세스 전체 권한 접근높음테스트됨
T1059.001, T1027의심스러운 PowerShell 실행 패턴높음테스트됨
T1547, T1059.006비정상 DLL 로드높음테스트됨

규칙

자격 증명 액세스

LSASS 프로세스 전체 권한 접근

  • 탐지: GrantedAccess 0x1fffff로 lsass.exe에 액세스하는 PowerShell 또는 cmd.exe
  • MITRE: T1003.001 (자격 증명 덤프)
  • 검증 대상: 23:05:16, ProcessID 3852에서 발생한 APT29 자격 증명 덤프
  • 오탐: 낮음 (보안 도구, 안티바이러스)

Splunk 쿼리: SPL 보기

실행

의심스러운 PowerShell 실행 패턴

  • 탐지: 인코딩이 포함된 PowerShell, 회피 또는 네트워크 활동이 있는 Office 생성 PowerShell
  • MITRE: T1059.001 (PowerShell), T1027 (난독화), T1566.001 (피싱)
  • 검증 대상: APT29 데이터셋 EventID 1 PowerShell 실행
  • 오탐: 중간 (합법적인 자동화, 소프트웨어 배포)

Splunk 쿼리: SPL 보기

비정상 DLL 로드

  • 탐지: Temp 디렉터리에서 모듈 또는 DLL을 로드하는 서명되지 않은 실행 파일 탐지
  • MITRE: T1574(실행 하이재킹), T1059.006(명령 및 스크립팅: Python)
  • 검증 대상: APT29 데이터셋 EventID 7 악성 DLL 로딩
  • 오탐: 낮음 (TEMP 디렉터리의 합법적인 파일, Python 개발 환경)

Splunk 쿼리: SPL 보기

사용법

Splunk로 변환

root@kitploit:~
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

Elastic으로 변환

root@kitploit:~
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

자체 환경에서 테스트

  1. SIEM 테스트 환경에 배포
  2. 7일 동안 모니터링
  3. 오탐 문서화
  4. 필요에 따라 제외 항목 추가
  5. 프로덕션으로 승격

검증 방법론

각 규칙은 다음을 사용하여 테스트되었습니다:

  • MITRE ATT&CK Evaluations APT29 데이터셋 (196,071개 이벤트)
  • Sysmon 로그가 포함된 Splunk Free Tier
  • ProcessID 및 ProcessGuid 상관 관계
  • 네트워크 트래픽 검증
  • 부모-자식 프로세스 트리 분석

이 프로젝트 정보

저는 실제 환경에서 지능형 지속 위협(APT)이 어떻게 작동하는지 이해하기 위해 전체 APT29 공격 시뮬레이션을 분석했습니다. 목표는 이론적 공격이 아닌 실제 적대자 행위를 탐지하는 규칙을 작성하는 것이었습니다.

분석 시리즈:

  • 1부: 초기 액세스 및 스테가노그래피
  • 2부: 자격 증명 덤프 및 수집
  • 3부: 전체 실행 체인
  • 4부: PsExec를 통한 측면 이동

기여

이 규칙은 보안 커뮤니티를 위해 공유됩니다. 다음에 해당하는 경우:

  • 자체 환경에서 오탐을 발견한 경우
  • 탐지 로직을 개선한 경우
  • 다른 SIEM용 변환을 추가한 경우

풀 리퀘스트를 제출하거나 이슈를 열어 주세요.

작성자

Manish Rawat

  • LinkedIn: linkedin.com/in/rawat-manish
  • Substack: Detection Desk
  • Email: [email protected]

탐지 엔지니어 | 위협 헌터 | CompTIA Security+ 및 CEH 인증

라이선스

MIT 라이선스 - 자유롭게 사용하세요, 출처 표시는 감사히 여깁니다.

SOC_Detection_Rules

비정상적인 활동을 탐지하기 위해 몇 가지 탐지 규칙을 작성했습니다. APT29 탐지 시리즈 이후에 작성된 것으로, 저에게 효과가 있었던 것처럼 여러분에게도 효과가 있기를 바랍니다.

도구 다운로드