Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
lazarus-sigma-rules — Правила Sigma для обнаружения TTP-методов группировки Lazarus, охватывающие выполнение вредоносных документов, злоупотребление PowerShell, запланированные задачи и доступ к учётным данным, предназначенные для Sysmon и журналов событий Windows. | Kitploit
Правила Sigma для обнаружения TTP-методов группировки Lazarus, охватывающие выполнение вредоносных документов, злоупотребление PowerShell, запланированные задачи и доступ к учётным данным, предназначенные для Sysmon и журналов событий Windows.
Sigma-правила в этом репозитории были созданы командой F-Secure Countercept Detection and Response для обеспечения детектирования инструментов, техник и процедур, недавно использованных группировкой Lazarus.
Записи в блоге, посвящённые созданию этих Sigma-правил, можно найти здесь:
win_word_create_lnk - Обнаруживает создание аномального файла ярлыка документом Word
win_word_launch_explorer - Обнаруживает запуск проводника документом Microsoft Word
win_mshta_load_vbscript - Обнаруживает подозрительное выполнение VBScript через Mshta.exe
win_nonbrowser_susp_url - Обнаруживает подозрительные попытки доступа к подозрительным URL-адресам не из браузера
win_powershell_disable_windefender - Обнаруживает команду PowerShell, используемую для отключения Windows Defender
win_powershell_ip_args - Обнаруживает выполнение PowerShell с аргументами, содержащими внешние IP-адреса
win_anom_schtasks_creation.yml - Обнаруживает создание запланированных задач для запуска аномальных программ
win_disable_credential_guard.yml - Обнаруживает попытку отключения Windows Defender Credential Guard
win_reg_enable_wdigest.yml - Обнаруживает перечисление или изменение записи реестра кэширования паролей в открытом виде WDigest
win_remote_schtasks_creation.yml - Обнаруживает создание запланированной задачи на удалённых конечных точках в рамках бокового перемещения
win_susp_exec_programdata.yml - Обнаруживает подозрительное выполнение из нестандартной папки ProgramData
win_susp_schtasks_execution.yml - Обнаруживает выполнение подозрительного процесса из запланированной задачи
win_wevtutil_clear_export_logs.yml - Обнаруживает использование wevtutil для очистки или экспорта журналов безопасности Windows
Примечания по детектированию
Поскольку каждая сеть уникальна, мы рекомендуем изучить предоставленные Sigma-правила перед их внедрением в вашей среде. Процесс внедрения новых правил в сеть часто является итеративным процессом разработки и внесения в белый список, чтобы довести правила до приемлемого уровня точности и гарантировать, что объём собираемых данных журналов можно запрашивать и хранить.
Правила, представленные в этом репозитории, были протестированы с развёртыванием sysmon с использованием конфигурации SwiftOnSecurity с несколькими незначительными изменениями:
События ImageLoad (Event ID 7)
Чтобы настроить Sysmon на сбор событий ImageLoad, группа правил Event ID 7 была задана следующим образом:
Чтобы правило win_word_create_lnk.yml работало корректно, в группу правил Event ID 11 была добавлена следующая строка, чтобы события FileCreate, связанные с .lnk, регистрировались:
Если вы используете конфигурацию SwiftOnSecurity Sysmon, в конфигурации, по-видимому, есть ошибка, из-за которой события реестра для пути "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders" не регистрируются. Существует Pull Request для исправления этой проблемы, но вам потребуется вручную исправить ошибку конфигурации в промежутке.