
sigma r2026-07-01
主要Sigma规则库
Sigma - 用于 SIEM 系统的通用签名格式
欢迎来到 Sigma 主规则仓库。这里是检测工程师、威胁猎手以及所有防御安全从业者协作制定检测规则的地方。该仓库提供超过 3000 条不同类型的检测规则,旨在让所有人都能免费获取可靠的检测能力。
目前该仓库提供以下几种类型的规则:
- 通用检测规则 - 与威胁无关,其目标是检测潜在威胁行为者曾经、可能或将会使用的某种行为或技术/过程实现。
- 威胁狩猎规则 - 范围更广,旨在为分析师提供一个起点,以狩猎潜在的可疑或恶意活动
- 新兴威胁规则 - 覆盖特定威胁的规则,这些威胁在特定时间段内具有时效性和相关性。这些威胁包括特定的 APT 活动、零日漏洞利用、攻击期间使用的特定恶意软件等。
- 合规规则 - 帮助您基于 CIS Controls、NIST、ISO 27001 等知名安全框架识别合规违规行为的规则。
- 占位符规则 - 在规则转换或使用阶段才获得最终含义的规则。
探索 Sigma
要开始探索 Sigma 生态系统,请访问官方网站 sigmahq.io
什么是 Sigma
Sigma 是一种通用且开放的签名格式,允许以直观的方式描述相关日志事件。该规则格式非常灵活、易于编写,并且适用于任何类型的日志文件。
本项目的主要目的是提供一种结构化形式,使研究人员或分析师能够描述他们已开发的检测方法,并使其可与他人共享。
Sigma 之于日志文件,就如同 Snort 之于网络流量,YARA 之于文件。
为什么选择 Sigma
如今,每个人都在收集日志数据用于分析。人们开始独立工作,处理大量白皮书、博客文章和日志分析指南,提取必要信息并构建自己的搜索和仪表板。他们的一些搜索和关联非常出色且实用,但缺乏一种标准化格式来与他人分享他们的工作。
另一些人提供了出色的分析,包含 IOC 和 YARA 规则以检测恶意文件和网络连接,但无法描述日志事件中的特定或通用检测方法。Sigma 旨在成为一种开放标准,使此类检测机制能够被定义、共享和收集,从而提升所有人的检测能力。
🌟 核心特性
- 持续增长的检测和狩猎规则列表,由专业检测工程师社区进行同行评审。
- 厂商无关的检测规则。
- 易于在社区和报告之间共享
🏗️ 规则创建
要开始编写 Sigma 规则,请查看以下入门指南以及 Sigma 规范:
🔎 贡献与提交 PR
请参阅 CONTRIBUTING 指南,了解如何开始贡献新规则的详细说明。
📦 规则包
您可以从发布页面下载最新的规则包,立即开始利用 Sigma 规则。新规则也会定期发布,因此请经常回来查看最新的检测规则。
🧬 规则使用与转换
-
您可以立即开始使用以下工具转换 Sigma 规则:
- Sigma CLI - 官方命令行转换器
- sigconverter.io - 基于 Web 的图形界面转换器
- Detection Studio - 基于 Web 的图形界面转换器
-
要将 Sigma 规则集成到您自己的工具链或产品中,请使用 pySigma。
🚨 报告误报或新规则想法
如果您发现误报,或想提出新的检测规则想法但没有时间创建,请在 GitHub 仓库上创建一个新 issue,选择其中一个可用模板。
💬 社区
加入 Discord 上的 Sigma 社区,讨论检测工程、提问、分享想法并与其他从业者协作。我们也使用 Discord 发布新版本和其他项目更新等公告。
🌐 官方资源
- sigmahq.io - Sigma 官方网站
- SigmaHQ 博客 - 官方博客,涵盖检测工程、规则发布和 Sigma 更新
- Phoenix - Sigma 规则情报平台 - 搜索、分析并理解映射到 MITRE ATT&CK 的 Sigma 规则
📚 资源与延伸阅读
- Hack.lu 2017 Sigma - Generic Signatures for Log Events by Thomas Patzke
- Sigma - Generic Signatures for SIEM Systems by Florian Roth
- 50 Shades of Sigma by Florian Roth
- Introducing Sigma Specification v2.0 by Nasreddine Bencherchali
- SIGMA-Resources - Curated list of resources to learn and understand Sigma rules
- The Ultimate Guide to Sigma Rules by Graylog
- Introduction to Sigma Rules by Intezer