
Sigma 규칙으로 Lazarus 그룹의 TTP를 탐지하며, 악성 문서 실행, PowerShell 남용, 예약 작업, 자격 증명 접근을 포함하고 Sysmon 및 Windows 이벤트 로그용으로 설계되었습니다.
이 저장소의 Sigma 규칙은 F-Secure Countercept 탐지 및 대응 팀이 최근 Lazarus 그룹이 사용한 도구, 기술 및 절차에 대한 탐지 범위를 제공하기 위해 작성했습니다.
이러한 Sigma 규칙 생성에 대해 논의한 블로그 게시물은 다음에서 확인할 수 있습니다:
모든 네트워크는 다르기 때문에 환경에 구현하기 전에 제공된 Sigma 규칙을 먼저 검토할 것을 권장합니다. 네트워크에 새 규칙을 도입하는 과정은 규칙을 적절한 수준의 정확도로 조정하고 수집되는 로그 데이터의 양을 쿼리하고 저장할 수 있도록 보장하기 위해 개발과 화이트리스트 등록을 반복하는 과정인 경우가 많습니다.
이 저장소에 제공된 규칙은 몇 가지 사소한 변경 사항이 적용된 SwiftOnSecurity 구성을 사용하는 sysmon 배포 환경에서 테스트되었습니다:
Sysmon이 ImageLoad 이벤트를 수집하도록 구성하려면 이벤트 ID 7 RuleGroup을 다음과 같이 설정했습니다:
<RuleGroup name="" groupRelation="or">
<ImageLoad onmatch="exclude">
<Image condition="image">chrome.exe</Image>
<Image condition="image">vmtoolsd.exe</Image>
</ImageLoad>
</RuleGroup>
참조: Cyb3rWard0g
win_word_create_lnk.yml 규칙이 올바르게 작동하도록 하기 위해 .lnk 관련 FileCreate 이벤트가 기록되도록 이벤트 ID 11 규칙 그룹에 다음 줄을 추가했습니다:
<TargetFilename condition="end with">.lnk</TargetFilename>
SwiftOnSecurity Sysmon 구성을 사용하는 경우 "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders" 경로에 대한 레지스트리 이벤트가 기록되지 않는 구성 오류가 있는 것으로 보입니다. 이 문제를 해결하기 위한 기존 Pull Request가 있지만, 그동안 구성 오류를 수동으로 수정해야 합니다.