Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
lazarus-sigma-rules — Sigma 规则,用于检测 Lazarus 集团的 TTP,涵盖恶意文档执行、PowerShell 滥用、计划任务和凭据访问,专为 Sysmon 和 Windows 事件日志设计。 | Kitploit
工具/GitHubGitHub/withsecurelabs/lazarus-sigma-rules
防御工具威胁情报入侵检测事件响应日志分析
GitHubwithsecurelabs/lazarus-sigma-rules

lazarus-sigma-rules

Sigma 规则,用于检测 Lazarus 集团的 TTP,涵盖恶意文档执行、PowerShell 滥用、计划任务和凭据访问,专为 Sysmon 和 Windows 事件日志设计。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站
2035年前Kitploit 审核通过

Lazarus Sigma 规则

本仓库中的 Sigma 规则由 F-Secure Countercept 检测与响应团队创建,旨在为 Lazarus 组织近期使用的工具、技术与程序提供检测覆盖。

关于这些 Sigma 规则创建过程的博客文章可在此处查看:

  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic
  • https://labs.f-secure.com/blog/catching-lazarus-threat-intelligence-to-real-detection-logic-part-two

检测规则

  • win_word_create_lnk - 检测 Word 文档创建的异常快捷方式文件
  • win_word_launch_explorer - 检测 Microsoft Word 文档启动 explorer 的行为
  • win_mshta_load_vbscript - 检测 Mshta.exe 可疑执行 VBScript 的行为
  • win_nonbrowser_susp_url - 检测非浏览器程序访问可疑 URL 的行为
  • win_powershell_disable_windefender - 检测用于禁用 Windows Defender 的 PowerShell 命令
  • win_powershell_ip_args - 检测包含外部 IP 地址参数的 PowerShell 执行
  • win_anom_schtasks_creation.yml - 检测创建计划任务以运行异常程序的行为
  • win_disable_credential_guard.yml - 检测尝试禁用 Windows Defender Credential Guard 的行为
  • win_reg_enable_wdigest.yml - 检测对 WDigest 明文凭据缓存注册表项的枚举或修改
  • win_remote_schtasks_creation.yml - 检测作为横向移动一部分在远程端点创建计划任务的行为
  • win_susp_exec_programdata.yml - 检测从异常文件夹 ProgramData 执行的可疑行为
  • win_susp_schtasks_execution.yml - 检测从计划任务执行可疑进程的行为
  • win_wevtutil_clear_export_logs.yml - 检测使用 wevtutil 清除或导出 Windows 安全日志的行为

检测说明

由于每个网络环境各不相同,我们建议在将所提供的 Sigma 规则部署到您的环境之前先对其进行研究。向网络引入新规则通常是一个迭代开发和白名单化的过程,目的是使规则达到合适的保真度,并确保所收集的日志数据量能够被查询和存储。

本仓库中提供的规则已针对使用 SwiftOnSecurity 配置(并做了少量修改)的 sysmon 部署进行了测试:

ImageLoad 事件(事件 ID 7)

要配置 Sysmon 收集 ImageLoad 事件,事件 ID 7 的 RuleGroup 设置为:

root@kitploit:~
<RuleGroup name="" groupRelation="or">
	<ImageLoad onmatch="exclude">
		<Image condition="image">chrome.exe</Image>
		<Image condition="image">vmtoolsd.exe</Image>
	</ImageLoad>
</RuleGroup>

参考:Cyb3rWard0g

FileCreate 事件(事件 ID 11)

为使 win_word_create_lnk.yml 规则能够正常运行,在事件 ID 11 规则组中添加了以下行,以便记录与 .lnk 相关的 FileCreate 事件:

root@kitploit:~
<TargetFilename condition="end with">.lnk</TargetFilename>

注册表事件

如果您使用的是 SwiftOnSecurity Sysmon 配置,该配置中似乎存在一个错误,导致 "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders" 路径下的注册表事件无法被记录。目前已有 Pull Request 修复此问题,但在此之前您需要手动修复该配置错误。

下载工具