本仓库中的 Sigma 规则由 F-Secure Countercept 检测与响应团队创建,旨在为 Lazarus 组织近期使用的工具、技术与程序提供检测覆盖。
关于这些 Sigma 规则创建过程的博客文章可在此处查看:
由于每个网络环境各不相同,我们建议在将所提供的 Sigma 规则部署到您的环境之前先对其进行研究。向网络引入新规则通常是一个迭代开发和白名单化的过程,目的是使规则达到合适的保真度,并确保所收集的日志数据量能够被查询和存储。
本仓库中提供的规则已针对使用 SwiftOnSecurity 配置(并做了少量修改)的 sysmon 部署进行了测试:
要配置 Sysmon 收集 ImageLoad 事件,事件 ID 7 的 RuleGroup 设置为:
<RuleGroup name="" groupRelation="or">
<ImageLoad onmatch="exclude">
<Image condition="image">chrome.exe</Image>
<Image condition="image">vmtoolsd.exe</Image>
</ImageLoad>
</RuleGroup>
参考:Cyb3rWard0g
为使 win_word_create_lnk.yml 规则能够正常运行,在事件 ID 11 规则组中添加了以下行,以便记录与 .lnk 相关的 FileCreate 事件:
<TargetFilename condition="end with">.lnk</TargetFilename>
如果您使用的是 SwiftOnSecurity Sysmon 配置,该配置中似乎存在一个错误,导致 "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders" 路径下的注册表事件无法被记录。目前已有 Pull Request 修复此问题,但在此之前您需要手动修复该配置错误。