
Этот репозиторий содержит проверенные правила обнаружения для поведения злоумышленников, наблюдаемого в ходе симуляции APT29. Каждое правило было протестировано на реальных данных атак, преобразовано в Splunk SPL и проверено на ложные срабатывания.
Готовые к использованию в производстве правила обнаружения Sigma, разработанные на основе анализа 196,071 событий Sysmon из набора данных MITRE ATT&CK Evaluations APT29.
Этот репозиторий содержит проверенные правила обнаружения для действий противника, наблюдаемых в ходе симуляции APT29. Каждое правило было протестировано на реальных данных атаки, преобразовано в Splunk SPL и проверено на ложные срабатывания.
Анализ опубликован: Detection Desk
| Техника MITRE | Имя правила | Критичность | Статус |
|---|---|---|---|
| T1003.001 | Обращение к процессу LSASS с полными правами | Высокая | Проверено |
| T1059.001, T1027 | Подозрительные шаблоны выполнения PowerShell | Высокая | Проверено |
| T1547, T1059.006 | Аномальные загрузки DLL | Высокая | Проверено |
Обращение к процессу LSASS с полными правами
Запрос Splunk: Просмотреть SPL
Подозрительные шаблоны выполнения PowerShell
Запрос Splunk: Просмотреть SPL
Запрос Splunk: Просмотреть SPL
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml
Каждое правило было протестировано с использованием:
Я проанализировал полную симуляцию атаки APT29, чтобы понять, как действуют продвинутые постоянные угрозы в реальных средах. Целью было написать правила обнаружения, которые ловят реальное поведение противника, а не теоретические атаки.
Серия аналитических статей:
Эти правила публикуются для сообщества специалистов по безопасности. Если вы:
Отправьте pull request или откройте issue.
Manish Rawat
Инженер по обнаружению | Охотник за угрозами | Сертифицирован CompTIA Security+ и CEH
Лицензия MIT — используйте свободно, указание авторства приветствуется
Написал несколько правил обнаружения для выявления некоторых аномальных действий. Они написаны после моей серии статей по обнаружению APT29; надеюсь, они сработают для вас так же, как сработали для меня.