Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Detection-Rules — 该仓库包含针对 APT29 模拟期间观察到的对手行为而验证的检测规则。每条规则均针对实际攻击数据进行了测试,转换为 Splunk SPL,并针对误报进行了验证。 | Kitploit
工具/GitHubGitHub/manishrawat21/detection-rules
漏洞分析入侵检测论文与研究学习与教育精选资源日志分析实验室与实践
GitHubmanishrawat21/detection-rules

Detection-Rules

该仓库包含针对 APT29 模拟期间观察到的对手行为而验证的检测规则。每条规则均针对实际攻击数据进行了测试,转换为 Splunk SPL,并针对误报进行了验证。

查看仓库
425天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

APT29 检测工程

基于对 MITRE ATT&CK 评估 APT29 数据集中 196,071 个 Sysmon 事件的分析,开发了生产就绪的 Sigma 检测规则。

概述

本仓库包含针对 APT29 模拟过程中观察到的对手行为经过验证的检测规则。每条规则均针对实际攻击数据进行了测试,转换为 Splunk SPL 并验证了误报率。

分析发布在: Detection Desk

检测覆盖范围

MITRE 技术规则名称严重性状态
T1003.001LSASS 进程访问权限完全高已验证
T1059.001, T1027可疑的 PowerShell 执行模式高已验证
T1547, T1059.006异常 DLL 加载高已验证

规则

凭据访问

LSASS 进程访问权限完全

  • 检测: PowerShell 或 cmd.exe 以 GrantedAccess 0x1fffff 访问 lsass.exe
  • MITRE: T1003.001(凭据转储)
  • 验证依据: APT29 在 23:05:16 凭据转储,进程 ID 3852
  • 误报率: 低(安全工具、防病毒软件)

Splunk 查询: 查看 SPL

执行

可疑的 PowerShell 执行模式

  • 检测: 带有编码的 PowerShell、Office 生成的 PowerShell 结合逃逸或网络活动
  • MITRE: T1059.001(PowerShell),T1027(混淆),T1566.001(网络钓鱼)
  • 验证依据: APT29 数据集 EventID 1 PowerShell 执行
  • 误报率: 中等(合法自动化、软件部署)

Splunk 查询: 查看 SPL

异常 DLL 加载

  • 检测: 检测 Temp 目录中加载模块或 DLL 的未签名可执行文件
  • MITRE: T1574(执行劫持),T1059.006(命令与脚本:Python)
  • 验证依据: APT29 数据集 EventID 7 恶意 DLL 加载
  • 误报率: 低(Temp 目录中的合法文件、Python 开发环境)

Splunk 查询: 查看 SPL

使用方法

转换为 Splunk

root@kitploit:~
sigma convert -t splunk -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

转换为 Elastic

root@kitploit:~
sigma convert -t elasticsearch -p sysmon https://github.com/Manishrawat21/SOC_Detection_Rules/blob/main/Suspicious_Powershell_Commands/Detection_Rule.yaml

在你的环境中测试

  1. 部署到 SIEM 测试环境
  2. 监控 7 天
  3. 记录误报
  4. 根据需要添加排除项
  5. 推广到生产环境

验证方法

每条规则均使用以下方法测试:

  • MITRE ATT&CK 评估 APT29 数据集(196,071 个事件)
  • Splunk Free Tier 及 Sysmon 日志
  • ProcessID 和 ProcessGuid 关联
  • 网络流量验证
  • 父子进程树分析

关于本项目

我分析了完整的 APT29 攻击模拟,以了解高级持续威胁在真实环境中的运作方式。目标是编写能够捕获实际对手行为而非理论攻击的检测规则。

分析系列:

  • 第一部分:初始访问与隐写术
  • 第二部分:凭据转储与收集
  • 第三部分:完整执行链
  • 第四部分:通过 PsExec 横向移动

贡献

这些规则分享给安全社区。如果你:

  • 在你的环境中发现误报
  • 改进了检测逻辑
  • 添加了其他 SIEM 的转换

请提交拉取请求或开启问题。

作者

Manish Rawat

  • LinkedIn: linkedin.com/in/rawat-manish
  • Substack: Detection Desk
  • 邮箱: [email protected]

检测工程师 | 威胁猎手 | CompTIA Security+ 与 CEH 认证

许可证

MIT 许可证 - 自由使用,署名以示感谢

下载工具