kmes9940502/malware-detection-rules
GitHub: kmes9940502/malware-detection-rules
一个基于实际恶意软件样本分析的检测工程仓库,提供 YARA 规则、Sigma 规则、SIEM 查询及详细分析笔记,并将检测逻辑溯源至具体的逆向分析过程。
Stars: 0 | Forks: 0
# 恶意软件检测 rules
**基于实际样本分析和检测工程的恶意软件分析笔记、RE 工具以及检测规则(YARA / Sigma)。**
如果规则是基于已分析的样本编写的,规则元数据会引用该样本,以便将逻辑溯源至分析过程。
## 已分析的样本与覆盖范围
| 家族 / 变体 | 分析 | YARA | Sigma | IOC | 分析报告 |
|---|---|---|---|---|---|
| HawkEye Keylogger Reborn v9 | [malware/HawkEye_SMTP](malware/HawkEye_SMTP/) | [✓](yara/HawkEye_Keylogger_v9_config.yar) | 计划中 | 计划中 | [✓ (zh-TW)](https://kmes9940502.github.io/posts/hawkeye/) |
## 仓库结构
```
.
├── malware/ # Per-sample analysis workspace: hashes, notes, capa output, helper scripts, and detection rules
│ └── HawkEye_SMTP/
├── yara/ # YARA rules
├── sigma/ # Practice sigma rules
│ └── SOCLabs/ # Practice rules authored on the SOCLabs platform
├── queries/ # SIEM-native queries (Splunk SPL / KQL), planned
├── iocs/ # Extracted indicators per sample, planned
├── tests/ # Rule validation harness, planned
└── docs/ # Full analysis write-ups (blog mirrors)
```
每个已分析的样本在 `malware//` 下都遵循相同的布局
## 检测工程实践
`sigma/SOCLabs/` 目录包含在 SOCLabs 平台上作为练习编写的规则,收录这些规则是为了记录实际的 SIEM 检测实践。
## 局限性
- 所有规则均带有 `experimental` 状态。它们已通过语法验证并针对所分析的样本进行了测试,但**未针对大规模的生产环境遥测数据进行调优**;您的环境中的误报率会有所不同。
- 基于字符串的 YARA 逻辑(配置键、RC 字段名、特定于活动的 SMTP 指标)可检测已分析的构建版本及其相近变体。经过重新打包或重新生成键值的重构样本可能会绕过单个字符串的检测;这些规则使用 OR 分组的条件,以便在检测能力上优雅降级,而不是保证完全覆盖。
## 免责声明
本仓库仅用于**防御性安全研究和教育**。其中不包含任何恶意软件二进制文件,仅包含加密哈希、分析笔记和检测逻辑。所有样本均在隔离的实验室环境中进行分析。请勿使用此处的任何信息来开发、分发或操作恶意软件。作者对滥用行为不承担任何责任。
## 许可证
[MIT](LICENSE)
标签:DAST, YARA, 云资产可视化, 云资产清单, 安全, 恶意软件分析, 检测规则, 网络资产发现, 超时处理, 逆向工程