Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
sigma — 主要Sigma规则库 | Kitploit
工具/GitHubGitHub/sigmahq/sigma
防御工具危害指标 (IOC) 管理威胁源与聚合器网络安全威胁情报入侵检测学习与教育事件响应精选资源电子邮件安全异常检测日志分析异常检测 分类第 19 名
10.9k2.7k222天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
防御工具 分类第 9 名
电子邮件安全 分类第 10 名
入侵检测 分类第 11 名
危害指标 (IOC) 管理 分类第 8 名
日志分析 分类第 11 名
网络安全 分类第 12 名
威胁源与聚合器 分类第 11 名
威胁情报 分类第 7 名
GitHubsigmahq/sigma

sigma

主要Sigma规则库

查看仓库网站

Sigma - SIEM系统的通用签名格式


Sigma Logo


Sigma Build Status Sigma Official Badge GitHub Repo stars GitHub all releases
Open Source Security Index - Fastest Growing Open Source Security Projects

欢迎来到 Sigma 主规则仓库。这里是检测工程师、威胁猎手以及所有安全防御从业者协作开发检测规则的地方。该仓库提供了 3000 多条不同类型的检测规则,旨在让所有人都能免费获得可靠的检测能力。

目前仓库提供三种类型的规则:

  • 通用检测规则 —— 与特定威胁无关,旨在检测可能被、正在被或将来可能被潜在威胁行为者使用的某种行为或技术/过程的实现。
  • 威胁狩猎规则 —— 范围更广,旨在为分析师提供调查潜在可疑或恶意活动的起点。
  • 新兴威胁规则 —— 覆盖特定威胁,在特定时间段内具有时效性和相关性。这些威胁包括特定 APT 行动、零日漏洞利用、攻击中使用的特定恶意软件等。
  • 合规性规则 —— 帮助您根据 CIS 控制、NIST、ISO 27001 等知名安全框架识别合规性违规。
  • 占位规则 —— 在规则转换或使用时才获得最终含义的规则。

探索 Sigma

要开始探索 Sigma 生态系统,请访问官方网站 sigmahq.io

什么是 Sigma

Sigma 是一种通用且开放的签名格式,允许您以简单明了的方式描述相关的日志事件。该规则格式非常灵活、易于编写,并适用于任何类型的日志文件。

该项目的主要目的是为研究人员或分析师提供一种结构化形式,用于描述他们曾经开发的检测方法,并与他人共享。

Sigma 对于日志文件而言,就如同 Snort 对于网络流量、YARA 对于文件。

Sigma 示意图 - 显示 YAML 文件(Sigma 规则)通过 Sigma 转换器,输出为多个 SIEM 标志,表示 Sigma 规则可转换为多种不同的 SIEM 查询语言

为什么选择 Sigma

如今,每个人都在收集日志数据进行分析。人们独立工作,处理大量的白皮书、博客文章和日志分析指南,提取必要信息并构建自己的搜索和仪表板。他们的一些搜索和关联结果非常出色且实用,但缺乏一种标准化的格式来与他人分享他们的工作。

另一些人提供了出色的分析,包含 IOCs 和 YARA 规则来检测恶意文件和网络连接,但无法描述日志事件中的特定或通用检测方法。Sigma 旨在成为一种开放标准,通过它定义、共享和收集此类检测机制,从而提升每个人的检测能力。

🌟 关键特性

  • 不断增长的检测和狩猎规则列表,由专业检测工程师社区进行同行评审。
  • 厂商无关的检测规则。
  • 易于在社区和报告中共享。

🏗️ 规则创建

要开始编写 Sigma 规则,请查看以下入门指南及 Sigma 规范:

  • 入门指南
  • Sigma 规范

🔎 贡献与提交 PR

请参阅 CONTRIBUTING 指南,了解如何开始贡献新规则的详细说明。

📦 规则包

您可以从 发布页面 下载最新的规则包,立即开始使用 Sigma 规则。新规则也会定期发布,请经常回来查看最新检测规则。

🧬 规则使用与转换

  • 您可以使用以下工具立即开始转换 Sigma 规则:

    • Sigma CLI —— 官方命令行转换器
    • sigconverter.io —— 基于 Web 的图形界面转换器
    • Detection Studio —— 基于 Web 的图形界面转换器
  • 要将 Sigma 规则集成到您自己的工具链或产品中,请使用 pySigma。

🚨 报告误报或新的规则想法

如果您发现误报,或者想提出新的检测规则想法但没有时间创建,请在 GitHub 仓库 上新建一个问题,并选择其中一个可用模板。

💬 社区

加入 Discord 上的 Sigma 社区,讨论检测工程、提问、分享想法,并与其他从业者协作。我们还使用 Discord 发布公告,例如新版本和项目更新。

🌐 官方资源

  • sigmahq.io —— Sigma 官方网站
  • SigmaHQ Blog —— 官方博客,涵盖检测工程、规则发布和 Sigma 更新
  • Phoenix - Sigma 规则智能平台 —— 搜索、分析和理解映射到 MITRE ATT&CK 的 Sigma 规则

📚 资源与延伸阅读

  • Hack.lu 2017 Sigma - Generic Signatures for Log Events by Thomas Patzke
  • Sigma - Generic Signatures for SIEM Systems by Florian Roth
  • 50 Shades of Sigma by Florian Roth
  • Introducing Sigma Specification v2.0 by Nasreddine Bencherchali
  • SIGMA-Resources - Curated list of resources to learn and understand Sigma rules
  • The Ultimate Guide to Sigma Rules by Graylog
  • Introduction to Sigma Rules by Intezer

使用或集成 Sigma 规则的项目或产品

  • AlphaSOC - 利用 Sigma 规则提高所有受支持日志源的覆盖范围
  • alterix - 将 Sigma 规则转换为 CRYPTTECH SIEM 的查询语言
  • AttackIQ - Sigma 规则集成到 AttackIQ 平台,以及用于 Sigma 规则转换和 LLM 应用的 SigmAIQ
  • Atomic Threat Coverage - 自动将 Sigma 规则映射到 MITRE ATT&CK 技术、Atomic Red Team 测试和事件响应手册(自 2018 年 12 月起)
  • ATR (Agent Threat Rules) - 针对 AI 代理安全威胁(提示注入、工具投毒、上下文窃取)的开放 MIT 许可检测规则格式。参考 CLI 通过 atr convert sigma 将 ATR 规则导出为 Sigma 格式
  • AttackRuleMap - 将 Atomic Red Team 攻击模拟映射到开源 Sigma 检测规则,用于覆盖评估
  • Confluent Sigma - 支持 Kafka Streams 的 Sigma 规则
  • Detection Studio - 将 Sigma 规则转换为任何受支持的 SIEM
  • Exeon.UEBA - Exeon 提供的用户和实体行为分析(UEBA)解决方案,内置 Sigma 检测引擎
  • IBM QRadar - 通过 YARA 和 Sigma 规则管理器应用原生支持 Sigma 规则进行实时检测
  • Joe Sandbox - 自动恶意软件分析平台,在沙盒执行期间应用 Sigma 规则检测行为日志中的威胁
  • LimaCharlie - SecOps 云平台,原生支持 Sigma 规则并自动转换为其检测与响应规则格式
  • MISP - 开源威胁情报共享平台,原生支持 Sigma 规则(自版本 2.4.70,2017 年 3 月起)
  • Nextron's Aurora Agent - 轻量级基于 Sigma 的 EDR 代理,使用 ETW 进行实时端点检测
  • Nextron's THOR Scanner - 在端点上使用 Sigma 规则进行扫描
  • - 基于 AI 的网络威胁检测平台,使用 Sigma 规则为 MSSP 识别安全异常

📜 维护者

  • Nasreddine Bencherchali (@nas_bench)
  • Florian Roth (@cyb3rops)
  • Christian Burkard (@phantinuss)
  • François Hubaut (@frack113)
  • Thomas Patzke (@blubbfiction)
  • Mohamed Ashraf (@X__Junior)
  • Swachchhanda Shrawan Poudel (@_swachchhanda_)

致谢

没有数百名贡献者的帮助,这个项目不可能达到今天的高度。感谢所有过去和现在的贡献者。

许可

本仓库的内容基于 Detection Rule License (DRL) 1.1 发布。

下载工具
RANK VASA
  • Saeros - 针对 Windows 和 Active Directory 的开源 HIDS,通过 ETW 进行本地 Sigma 规则匹配
  • Security Onion - 开源网络安全监控平台,内置 Sigma 检测功能,每日自动更新规则
  • Sekoia.io XDR - 支持 Sigma 和 Sigma 关联规则语言的 XDR
  • sigma2stix - 将整个 SigmaHQ 规则集转换为 STIX 2.1 对象
  • SIΣGMA - 利用 Sigma 进行查询转换的 SIEM 可消费生成器
  • SOC Prime - 威胁检测市场,托管社区 Sigma 规则,支持翻译到 25+ SIEM、EDR 和 XDR 平台
  • TA-Sigma-Searches - Splunk 应用,提供从转换的 Sigma 规则中派生出的已保存搜索
  • TimeSketch - 开源协作式取证时间线分析工具,使用 Sigma 规则标记和检测事件
  • VirusTotal - 当样本匹配任何开源 Sigma 规则时,文件报告中会显示匹配的规则
  • ypsilon - 自动化用例测试