Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Detection-Rules — This repository contains validated detection rules for adversary behaviors observed during APT29 simulation. Each rule was tested against the actual attack data, converted to Splunk SPL, and validated for false positives. | Kitploit
Ferramentas/GitHubGitHub/manishrawat21/detection-rules
Vulnerability AnalysisIntrusion DetectionPapers & ResearchLearning & EducationCurated ResourcesLog AnalysisLabs & Practice
GitHubmanishrawat21/detection-rules

Detection-Rules

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

This repository contains validated detection rules for adversary behaviors observed during APT29 simulation. Each rule was tested against the actual attack data, converted to Splunk SPL, and validated for false positives.

Ver Repositório
4há 1 mêsAinda não revisado

Engenharia de Detecção APT29

Regras de detecção Sigma prontas para produção desenvolvidas a partir da análise de 196.071 eventos Sysmon no conjunto de dados APT29 das Avaliações MITRE ATT&CK.

Visão Geral

Este repositório contém regras de detecção validadas para comportamentos adversários observados durante a simulação APT29. Cada regra foi testada contra os dados reais de ataque, convertida para Splunk SPL e validada quanto a falsos positivos.

Análise publicada em: Detection Desk

Cobertura de Detecção

Técnica MITRENome da RegraSeveridadeStatus
T1003.001Acesso ao Processo LSASS com Permissões TotaisAltoTestado
T1059.001, T1027Padrões Suspeitos de Execução do PowerShellAltoTestado
T1547, T1059.006Cargas Anormais de DLLAltoTestado

Regras

Acesso a Credenciais

Acesso ao Processo LSASS com Permissões Totais

  • Detecta: PowerShell ou cmd.exe acessando lsass.exe com GrantedAccess 0x1fffff
  • MITRE: T1003.001 (Dump de Credenciais)
  • Validado Contra: Dump de credenciais APT29 às 23:05:16, ProcessID 3852
  • Falsos Positivos: Baixo (ferramentas de segurança, antivírus)

Consulta Splunk: Ver SPL

Execução

Padrões Suspeitos de Execução do PowerShell

  • Detecta: PowerShell com codificação, PowerShell originado do Office com evasão ou atividade de rede
  • MITRE: T1059.001 (PowerShell), T1027 (Ofuscação), T1566.001 (Phishing)
  • Validado Contra: Execuções do PowerShell EventID 1 no conjunto de dados APT29
  • Falsos Positivos: Médio (automação legítima, implantação de software)

Consulta Splunk: Ver SPL

Cargas Anormais de DLL

  • Detecta: Detecta executáveis não assinados no Temp carregando módulos ou DLLs
  • MITRE: T1574 (Sequestro de Execução), T1059.006 (Comando e Script: Python)
  • Validado Contra: Conjunto de dados APT29 EventID 7 Carregamento Malicioso de DLL
  • Falsos Positivos: Baixo (Arquivos legítimos no diretório TEMP, ambiente de desenvolvimento Python)

Consulta Splunk: Ver SPL

Uso

Converter para Splunk

root@kitploit:~
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

Converter para Elastic

root@kitploit:~
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

Teste no Seu Ambiente

  1. Implante no ambiente de teste do SIEM
  2. Monitore por 7 dias
  3. Documente falsos positivos
  4. Adicione exclusões conforme necessário
  5. Promova para produção

Metodologia de Validação

Cada regra foi testada usando:

  • Conjunto de dados APT29 das Avaliações MITRE ATT&CK (196.071 eventos)
  • Camada Gratuita do Splunk com logs do Sysmon
  • Correlação de ProcessID e ProcessGuid
  • Validação de tráfego de rede
  • Análise da árvore de processos pai-filho

Sobre Este Projeto

Analisei a simulação completa do ataque APT29 para entender como ameaças persistentes avançadas operam em ambientes reais. O objetivo era escrever regras de detecção que capturem o comportamento real do adversário, não ataques teóricos.

Série de análises:

  • Parte 1: Acesso Inicial e Esteganografia
  • Parte 2: Dump de Credenciais e Coleta
  • Parte 3: Cadeia de Execução Completa
  • Parte 4: Movimento Lateral via PsExec

Contribuindo

Estas regras são compartilhadas para a comunidade de segurança. Se você:

  • Encontrar falsos positivos no seu ambiente
  • Melhorar a lógica de detecção
  • Adicionar conversões para outros SIEMs

Envie um pull request ou abra uma issue.

Autor

Manish Rawat

  • LinkedIn: linkedin.com/in/rawat-manish
  • Substack: Detection Desk
  • Email: [email protected]

Engenheiro de Detecção | Caçador de Ameaças | Certificado CompTIA Security+ & CEH

Licença

Licença MIT - Use livremente, atribuição apreciada

SOC_Detection_Rules

Escrevi algumas regras de detecção para capturar algumas atividades anormais. Estas foram escritas após minha série de detecção APT29, espero que funcionem para você como funcionaram para mim.

Baixar ferramenta