基于对 MITRE ATT&CK 评估 APT29 数据集中 196,071 个 Sysmon 事件的分析,开发了生产就绪的 Sigma 检测规则。
本仓库包含针对 APT29 模拟过程中观察到的对手行为经过验证的检测规则。每条规则均针对实际攻击数据进行了测试,转换为 Splunk SPL 并验证了误报率。
分析发布在: Detection Desk
| MITRE 技术 | 规则名称 | 严重性 | 状态 |
|---|---|---|---|
| T1003.001 | LSASS 进程访问权限完全 | 高 | 已验证 |
| T1059.001, T1027 | 可疑的 PowerShell 执行模式 | 高 | 已验证 |
| T1547, T1059.006 | 异常 DLL 加载 | 高 | 已验证 |
Splunk 查询: 查看 SPL
Splunk 查询: 查看 SPL
Splunk 查询: 查看 SPL
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml
每条规则均使用以下方法测试:
我分析了完整的 APT29 攻击模拟,以了解高级持续威胁在真实环境中的运作方式。目标是编写能够捕获实际对手行为而非理论攻击的检测规则。
分析系列:
这些规则分享给安全社区。如果你:
请提交拉取请求或开启问题。
Manish Rawat
检测工程师 | 威胁猎手 | CompTIA Security+ 与 CEH 认证
MIT 许可证 - 自由使用,署名以示感谢