Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
lazarus-sigma-rules — Sigma 규칙으로 Lazarus 그룹의 TTP를 탐지하며, 악성 문서 실행, PowerShell 남용, 예약 작업, 자격 증명 접근을 포함하고 Sysmon 및 Windows 이벤트 로그용으로 설계되었습니다. | Kitploit
도구/GitHubGitHub/withsecurelabs/lazarus-sigma-rules
Defensive ToolsThreat IntelligenceIntrusion DetectionIncident ResponseLog Analysis
GitHubwithsecurelabs/lazarus-sigma-rules

lazarus-sigma-rules

Sigma 규칙으로 Lazarus 그룹의 TTP를 탐지하며, 악성 문서 실행, PowerShell 남용, 예약 작업, 자격 증명 접근을 포함하고 Sysmon 및 Windows 이벤트 로그용으로 설계되었습니다.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트
2035년 전Kitploit 검토 완료

Lazarus Sigma 규칙

이 저장소의 Sigma 규칙은 F-Secure Countercept 탐지 및 대응 팀이 최근 Lazarus 그룹이 사용한 도구, 기술 및 절차에 대한 탐지 범위를 제공하기 위해 작성했습니다.

이러한 Sigma 규칙 생성에 대해 논의한 블로그 게시물은 다음에서 확인할 수 있습니다:

  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic
  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic-part-two

탐지 규칙

  • win_word_create_lnk - Word 문서에 의한 비정상적인 바로가기 파일 생성 탐지
  • win_word_launch_explorer - Microsoft Word 문서에 의해 explorer가 실행되는 것 탐지
  • win_mshta_load_vbscript - Mshta.exe에 의한 의심스러운 VBScript 실행 탐지
  • win_nonbrowser_susp_url - 의심스러운 URL에 대한 비브라우저 접근 시도 탐지
  • win_powershell_disable_windefender - Windows Defender를 비활성화하는 데 사용된 PowerShell 명령 탐지
  • win_powershell_ip_args - 외부 IP 주소가 포함된 인수로 PowerShell 실행 탐지
  • win_anom_schtasks_creation.yml - 비정상적인 프로그램을 실행하기 위한 예약 작업 생성 탐지
  • win_disable_credential_guard.yml - Windows Defender Credential Guard 비활성화 시도 탐지
  • win_reg_enable_wdigest.yml - WDigest 일반 텍스트 자격 증명 캐싱 레지스트리 항목의 열거 또는 수정 탐지
  • win_remote_schtasks_creation.yml - 측면 이동의 일부로 원격 엔드포인트에서 예약 작업 생성 탐지
  • win_susp_exec_programdata.yml - 비정상적인 폴더 ProgramData에서의 의심스러운 실행 탐지
  • win_susp_schtasks_execution.yml - 예약 작업에서 의심스러운 프로세스 실행 탐지
  • win_wevtutil_clear_export_logs.yml - wevtutil을 사용하여 Windows 보안 로그를 지우거나 내보내는 것 탐지

탐지 참고 사항

모든 네트워크는 다르기 때문에 환경에 구현하기 전에 제공된 Sigma 규칙을 먼저 검토할 것을 권장합니다. 네트워크에 새 규칙을 도입하는 과정은 규칙을 적절한 수준의 정확도로 조정하고 수집되는 로그 데이터의 양을 쿼리하고 저장할 수 있도록 보장하기 위해 개발과 화이트리스트 등록을 반복하는 과정인 경우가 많습니다.

이 저장소에 제공된 규칙은 몇 가지 사소한 변경 사항이 적용된 SwiftOnSecurity 구성을 사용하는 sysmon 배포 환경에서 테스트되었습니다:

ImageLoad 이벤트 (이벤트 ID 7)

Sysmon이 ImageLoad 이벤트를 수집하도록 구성하려면 이벤트 ID 7 RuleGroup을 다음과 같이 설정했습니다:

root@kitploit:~
<RuleGroup name="" groupRelation="or">
	<ImageLoad onmatch="exclude">
		<Image condition="image">chrome.exe</Image>
		<Image condition="image">vmtoolsd.exe</Image>
	</ImageLoad>
</RuleGroup>

참조: Cyb3rWard0g

FileCreate 이벤트 (이벤트 ID 11)

win_word_create_lnk.yml 규칙이 올바르게 작동하도록 하기 위해 .lnk 관련 FileCreate 이벤트가 기록되도록 이벤트 ID 11 규칙 그룹에 다음 줄을 추가했습니다:

root@kitploit:~
<TargetFilename condition="end with">.lnk</TargetFilename>

레지스트리 이벤트

SwiftOnSecurity Sysmon 구성을 사용하는 경우 "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders" 경로에 대한 레지스트리 이벤트가 기록되지 않는 구성 오류가 있는 것으로 보입니다. 이 문제를 해결하기 위한 기존 Pull Request가 있지만, 그동안 구성 오류를 수동으로 수정해야 합니다.

도구 다운로드