主要Sigma规则库
欢迎来到 Sigma 主规则仓库。这里是检测工程师、威胁猎手以及所有安全防御从业者协作开发检测规则的地方。该仓库提供了 3000 多条不同类型的检测规则,旨在让所有人都能免费获得可靠的检测能力。
目前仓库提供三种类型的规则:
要开始探索 Sigma 生态系统,请访问官方网站 sigmahq.io
Sigma 是一种通用且开放的签名格式,允许您以简单明了的方式描述相关的日志事件。该规则格式非常灵活、易于编写,并适用于任何类型的日志文件。
该项目的主要目的是为研究人员或分析师提供一种结构化形式,用于描述他们曾经开发的检测方法,并与他人共享。
Sigma 对于日志文件而言,就如同 Snort 对于网络流量、YARA 对于文件。
如今,每个人都在收集日志数据进行分析。人们独立工作,处理大量的白皮书、博客文章和日志分析指南,提取必要信息并构建自己的搜索和仪表板。他们的一些搜索和关联结果非常出色且实用,但缺乏一种标准化的格式来与他人分享他们的工作。
另一些人提供了出色的分析,包含 IOCs 和 YARA 规则来检测恶意文件和网络连接,但无法描述日志事件中的特定或通用检测方法。Sigma 旨在成为一种开放标准,通过它定义、共享和收集此类检测机制,从而提升每个人的检测能力。
要开始编写 Sigma 规则,请查看以下入门指南及 Sigma 规范:
请参阅 CONTRIBUTING 指南,了解如何开始贡献新规则的详细说明。
您可以从 发布页面 下载最新的规则包,立即开始使用 Sigma 规则。新规则也会定期发布,请经常回来查看最新检测规则。
您可以使用以下工具立即开始转换 Sigma 规则:
要将 Sigma 规则集成到您自己的工具链或产品中,请使用 pySigma。
如果您发现误报,或者想提出新的检测规则想法但没有时间创建,请在 GitHub 仓库 上新建一个问题,并选择其中一个可用模板。
加入 Discord 上的 Sigma 社区,讨论检测工程、提问、分享想法,并与其他从业者协作。我们还使用 Discord 发布公告,例如新版本和项目更新。
atr convert sigma 将 ATR 规则导出为 Sigma 格式没有数百名贡献者的帮助,这个项目不可能达到今天的高度。感谢所有过去和现在的贡献者。
本仓库的内容基于 Detection Rule License (DRL) 1.1 发布。