
Правила Sigma для обнаружения TTP-методов группировки Lazarus, охватывающие выполнение вредоносных документов, злоупотребление PowerShell, запланированные задачи и доступ к учётным данным, предназначенные для Sysmon и журналов событий Windows.
Sigma-правила в этом репозитории были созданы командой F-Secure Countercept Detection and Response для обеспечения детектирования инструментов, техник и процедур, недавно использованных группировкой Lazarus.
Записи в блоге, посвящённые созданию этих Sigma-правил, можно найти здесь:
Поскольку каждая сеть уникальна, мы рекомендуем изучить предоставленные Sigma-правила перед их внедрением в вашей среде. Процесс внедрения новых правил в сеть часто является итеративным процессом разработки и внесения в белый список, чтобы довести правила до приемлемого уровня точности и гарантировать, что объём собираемых данных журналов можно запрашивать и хранить.
Правила, представленные в этом репозитории, были протестированы с развёртыванием sysmon с использованием конфигурации SwiftOnSecurity с несколькими незначительными изменениями:
Чтобы настроить Sysmon на сбор событий ImageLoad, группа правил Event ID 7 была задана следующим образом:
<RuleGroup name="" groupRelation="or">
<ImageLoad onmatch="exclude">
<Image condition="image">chrome.exe</Image>
<Image condition="image">vmtoolsd.exe</Image>
</ImageLoad>
</RuleGroup>
Ссылка: Cyb3rWard0g
Чтобы правило win_word_create_lnk.yml работало корректно, в группу правил Event ID 11 была добавлена следующая строка, чтобы события FileCreate, связанные с .lnk, регистрировались:
<TargetFilename condition="end with">.lnk</TargetFilename>
Если вы используете конфигурацию SwiftOnSecurity Sysmon, в конфигурации, по-видимому, есть ошибка, из-за которой события реестра для пути "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders" не регистрируются. Существует Pull Request для исправления этой проблемы, но вам потребуется вручную исправить ошибку конфигурации в промежутке.