Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
lazarus-sigma-rules — Regras Sigma para detetar TTPs do Grupo Lazarus, abrangendo execução de documentos maliciosos, abuso do PowerShell, tarefas agendadas e acesso a credenciais, concebidas para o Sysmon e registos de eventos do Windows. | Kitploit
Ferramentas/GitHubGitHub/withsecurelabs/lazarus-sigma-rules
Ferramentas DefensivasInteligência de AmeaçasDetecção de IntrusãoResposta a IncidentesAnálise de Logs
GitHubwithsecurelabs/lazarus-sigma-rules

lazarus-sigma-rules

Regras Sigma para detetar TTPs do Grupo Lazarus, abrangendo execução de documentos maliciosos, abuso do PowerShell, tarefas agendadas e acesso a credenciais, concebidas para o Sysmon e registos de eventos do Windows.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
Site
203há 5 anosRevisado pelo Kitploit
Compartilhar

Regras Sigma do Lazarus

As regras Sigma neste repositório foram criadas pela Equipe de Detecção e Resposta Countercept da F-Secure para fornecer cobertura de detecção para as Ferramentas, Técnicas e Procedimentos recentemente usados pelo Grupo Lazarus.

As postagens do blog que discutem a criação dessas regras Sigma podem ser encontradas aqui:

  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic
  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic-part-two

Regras de Detecção

  • win_word_create_lnk - Detecta a criação de arquivo de atalho anômalo por documento do Word
  • win_word_launch_explorer - Detecta o explorer sendo iniciado por documento do Microsoft Word
  • win_mshta_load_vbscript - Detecta execução suspeita de VBScript pelo Mshta.exe
  • win_nonbrowser_susp_url - Detecta tentativas suspeitas de acesso a URL suspeita por não-navegadores
  • win_powershell_disable_windefender - Detecta comando do PowerShell usado para desabilitar o Windows Defender
  • win_powershell_ip_args - Detecta execução do Powershell com argumentos contendo endereços IP externos
  • win_anom_schtasks_creation.yml - Detecta a criação de tarefas agendadas para executar programas anômalos
  • win_disable_credential_guard.yml - Detecta tentativa de desabilitar o Windows Defender Credential Guard
  • win_reg_enable_wdigest.yml - Detecta a enumeração ou modificação da entrada de registro de cache de credenciais em texto simples do WDigest
  • win_remote_schtasks_creation.yml - Detecta a criação de tarefa agendada em endpoints remotos como parte de movimento lateral
  • win_susp_exec_programdata.yml - Detecta uma execução suspeita a partir da pasta incomum ProgramData
  • win_susp_schtasks_execution.yml - Detecta a execução de processo suspeito a partir de tarefa agendada
  • win_wevtutil_clear_export_logs.yml - Detecta o uso do wevtutil para limpar ou exportar logs de Segurança do Windows
  • Notas de Detecção

    Como cada rede é diferente, recomendamos estudar as regras Sigma fornecidas antes de implementá-las em seu ambiente. O processo de introdução de novas regras em uma rede é frequentemente um processo iterativo de desenvolvimento e inclusão em lista de permissões para levar as regras a um nível adequado de fidelidade e garantir que o volume de dados de log coletados possa ser consultado e armazenado.

    As regras fornecidas neste repositório foram testadas contra uma implantação do sysmon usando a configuração SwiftOnSecurity com algumas pequenas alterações:

    Eventos ImageLoad (ID do Evento 7)

    Para configurar o Sysmon para coletar eventos ImageLoad, o RuleGroup do ID do Evento 7 foi definido como:

    root@kitploit:~
    <RuleGroup name="" groupRelation="or">
    	<ImageLoad onmatch="exclude">
    		<Image condition="image">chrome.exe</Image>
    		<Image condition="image">vmtoolsd.exe</Image>
    	</ImageLoad>
    </RuleGroup>
    

    Referência: Cyb3rWard0g

    Eventos FileCreate (ID do Evento 11)

    Para permitir que a regra win_word_create_lnk.yml opere corretamente, a seguinte linha foi adicionada ao grupo de regras do ID do Evento 11 para que eventos FileCreate relacionados a .lnk fossem registrados:

    root@kitploit:~
    <TargetFilename condition="end with">.lnk</TargetFilename>
    

    Eventos de Registro

    Se você estiver usando a Configuração do Sysmon do SwiftOnSecurity, parece haver um erro na configuração que resulta em eventos de registro para o caminho "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders" não serem registrados. Existe uma Pull Request existente para corrigir esse problema, mas você precisará corrigir manualmente o erro de configuração enquanto isso.

    Baixar ferramenta