Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
lazarus-sigma-rules — Правила Sigma для обнаружения TTP-методов группировки Lazarus, охватывающие выполнение вредоносных документов, злоупотребление PowerShell, запланированные задачи и доступ к учётным данным, предназначенные для Sysmon и журналов событий Windows. | Kitploit
Инструменты/GitHubGitHub/withsecurelabs/lazarus-sigma-rules
Оборонительные ИнструментыРазведка угрозОбнаружение ВторженийРеагирование на ИнцидентыАнализ Журналов
GitHubwithsecurelabs/lazarus-sigma-rules

lazarus-sigma-rules

Правила Sigma для обнаружения TTP-методов группировки Lazarus, охватывающие выполнение вредоносных документов, злоупотребление PowerShell, запланированные задачи и доступ к учётным данным, предназначенные для Sysmon и журналов событий Windows.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
РепозиторийСайт
2035 лет назадПроверено Kitploit
Поделиться

Sigma-правила Lazarus

Sigma-правила в этом репозитории были созданы командой F-Secure Countercept Detection and Response для обеспечения детектирования инструментов, техник и процедур, недавно использованных группировкой Lazarus.

Записи в блоге, посвящённые созданию этих Sigma-правил, можно найти здесь:

  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic
  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic-part-two

Правила детектирования

  • win_word_create_lnk - Обнаруживает создание аномального файла ярлыка документом Word
  • win_word_launch_explorer - Обнаруживает запуск проводника документом Microsoft Word
  • win_mshta_load_vbscript - Обнаруживает подозрительное выполнение VBScript через Mshta.exe
  • win_nonbrowser_susp_url - Обнаруживает подозрительные попытки доступа к подозрительным URL-адресам не из браузера
  • win_powershell_disable_windefender - Обнаруживает команду PowerShell, используемую для отключения Windows Defender
  • win_powershell_ip_args - Обнаруживает выполнение PowerShell с аргументами, содержащими внешние IP-адреса
  • win_anom_schtasks_creation.yml - Обнаруживает создание запланированных задач для запуска аномальных программ
  • win_disable_credential_guard.yml - Обнаруживает попытку отключения Windows Defender Credential Guard
  • win_reg_enable_wdigest.yml - Обнаруживает перечисление или изменение записи реестра кэширования паролей в открытом виде WDigest
  • win_remote_schtasks_creation.yml - Обнаруживает создание запланированной задачи на удалённых конечных точках в рамках бокового перемещения
  • win_susp_exec_programdata.yml - Обнаруживает подозрительное выполнение из нестандартной папки ProgramData
  • win_susp_schtasks_execution.yml - Обнаруживает выполнение подозрительного процесса из запланированной задачи
  • win_wevtutil_clear_export_logs.yml - Обнаруживает использование wevtutil для очистки или экспорта журналов безопасности Windows
  • Примечания по детектированию

    Поскольку каждая сеть уникальна, мы рекомендуем изучить предоставленные Sigma-правила перед их внедрением в вашей среде. Процесс внедрения новых правил в сеть часто является итеративным процессом разработки и внесения в белый список, чтобы довести правила до приемлемого уровня точности и гарантировать, что объём собираемых данных журналов можно запрашивать и хранить.

    Правила, представленные в этом репозитории, были протестированы с развёртыванием sysmon с использованием конфигурации SwiftOnSecurity с несколькими незначительными изменениями:

    События ImageLoad (Event ID 7)

    Чтобы настроить Sysmon на сбор событий ImageLoad, группа правил Event ID 7 была задана следующим образом:

    root@kitploit:~
    <RuleGroup name="" groupRelation="or">
    	<ImageLoad onmatch="exclude">
    		<Image condition="image">chrome.exe</Image>
    		<Image condition="image">vmtoolsd.exe</Image>
    	</ImageLoad>
    </RuleGroup>
    

    Ссылка: Cyb3rWard0g

    События FileCreate (Event ID 11)

    Чтобы правило win_word_create_lnk.yml работало корректно, в группу правил Event ID 11 была добавлена следующая строка, чтобы события FileCreate, связанные с .lnk, регистрировались:

    root@kitploit:~
    <TargetFilename condition="end with">.lnk</TargetFilename>
    

    События реестра

    Если вы используете конфигурацию SwiftOnSecurity Sysmon, в конфигурации, по-видимому, есть ошибка, из-за которой события реестра для пути "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders" не регистрируются. Существует Pull Request для исправления этой проблемы, но вам потребуется вручную исправить ошибку конфигурации в промежутке.

    Скачать инструмент