Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Detection-Rules — Этот репозиторий содержит проверенные правила обнаружения для поведения злоумышленников, наблюдаемого в ходе симуляции APT29. Каждое правило было протестировано на реальных данных атак, преобразовано в Splunk SPL и проверено на ложные срабатывания. | Kitploit
Инструменты/GitHubGitHub/manishrawat21/detection-rules
Анализ уязвимостейОбнаружение ВторженийСтатьи и ИсследованияОбучение и ОбразованиеПодобранные РесурсыАнализ ЖурналовЛаборатории и Практика
GitHubmanishrawat21/detection-rules

Detection-Rules

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Этот репозиторий содержит проверенные правила обнаружения для поведения злоумышленников, наблюдаемого в ходе симуляции APT29. Каждое правило было протестировано на реальных данных атак, преобразовано в Splunk SPL и проверено на ложные срабатывания.

Репозиторий
41 месяц назадЕщё не проверено

Инженерия обнаружения APT29

Готовые к использованию в производстве правила обнаружения Sigma, разработанные на основе анализа 196,071 событий Sysmon из набора данных MITRE ATT&CK Evaluations APT29.

Обзор

Этот репозиторий содержит проверенные правила обнаружения для действий противника, наблюдаемых в ходе симуляции APT29. Каждое правило было протестировано на реальных данных атаки, преобразовано в Splunk SPL и проверено на ложные срабатывания.

Анализ опубликован: Detection Desk

Покрытие обнаружения

Техника MITREИмя правилаКритичностьСтатус
T1003.001Обращение к процессу LSASS с полными правамиВысокаяПроверено
T1059.001, T1027Подозрительные шаблоны выполнения PowerShellВысокаяПроверено
T1547, T1059.006Аномальные загрузки DLLВысокаяПроверено

Правила

Доступ к учётным данным

Обращение к процессу LSASS с полными правами

  • Обнаруживает: PowerShell или cmd.exe, обращающиеся к lsass.exe с GrantedAccess 0x1fffff
  • MITRE: T1003.001 (Сброс учётных данных)
  • Проверено на: сбросе учётных данных APT29 в 23:05:16, ProcessID 3852
  • Ложные срабатывания: Низкие (средства безопасности, антивирус)

Запрос Splunk: Просмотреть SPL

Выполнение

Подозрительные шаблоны выполнения PowerShell

  • Обнаруживает: PowerShell с кодированием, PowerShell, запущенный из Office, с обходом защиты или сетевой активностью
  • MITRE: T1059.001 (PowerShell), T1027 (Обфускация), T1566.001 (Фишинг)
  • Проверено на: выполнениях PowerShell с EventID 1 в наборе данных APT29
  • Ложные срабатывания: Средние (легитимная автоматизация, развёртывание ПО)

Запрос Splunk: Просмотреть SPL

Аномальные загрузки DLL

  • Обнаруживает: Обнаруживает неподписанные исполняемые файлы в Temp, загружающие модули или DLL
  • MITRE: T1574 (Перехват выполнения), T1059.006 (Команды и скрипты: Python)
  • Проверено на: загрузке вредоносных DLL с EventID 7 в наборе данных APT29
  • Ложное срабатывание: Низкое (легитимные файлы в каталоге TEMP, среда разработки Python)

Запрос Splunk: Просмотреть SPL

Использование

Преобразование в Splunk

root@kitploit:~
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

Преобразование в Elastic

root@kitploit:~
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

Тестирование в вашей среде

  1. Разверните в тестовой среде SIEM
  2. Наблюдайте в течение 7 дней
  3. Фиксируйте ложные срабатывания
  4. Добавляйте исключения по мере необходимости
  5. Переводите в промышленную эксплуатацию

Методология валидации

Каждое правило было протестировано с использованием:

  • Набора данных MITRE ATT&CK Evaluations APT29 (196,071 событие)
  • Splunk Free Tier с журналами Sysmon
  • Корреляции ProcessID и ProcessGuid
  • Валидации сетевого трафика
  • Анализа дерева процессов «родитель-потомок»

О проекте

Я проанализировал полную симуляцию атаки APT29, чтобы понять, как действуют продвинутые постоянные угрозы в реальных средах. Целью было написать правила обнаружения, которые ловят реальное поведение противника, а не теоретические атаки.

Серия аналитических статей:

  • Часть 1: Первичный доступ и стеганография
  • Часть 2: Сброс и сбор учётных данных
  • Часть 3: Полная цепочка выполнения
  • Часть 4: Боковое перемещение через PsExec

Внесение вклада

Эти правила публикуются для сообщества специалистов по безопасности. Если вы:

  • Обнаружили ложные срабатывания в своей среде
  • Улучшили логику обнаружения
  • Добавили конвертации для других SIEM

Отправьте pull request или откройте issue.

Автор

Manish Rawat

  • LinkedIn: linkedin.com/in/rawat-manish
  • Substack: Detection Desk
  • Email: [email protected]

Инженер по обнаружению | Охотник за угрозами | Сертифицирован CompTIA Security+ и CEH

Лицензия

Лицензия MIT — используйте свободно, указание авторства приветствуется

SOC_Detection_Rules

Написал несколько правил обнаружения для выявления некоторых аномальных действий. Они написаны после моей серии статей по обнаружению APT29; надеюсь, они сработают для вас так же, как сработали для меня.

Скачать инструмент