CYPHERLYNX/SOAR-EDR-Playbook

GitHub: CYPHERLYNX/SOAR-EDR-Playbook

一个集成 Tines SOAR 与 LimaCharlie EDR 的网络安全项目,提供针对 Lazagne 凭据提取工具的自动化检测规则与事件响应操作手册。

Stars: 0 | Forks: 0

# SOAR-EDR-Playbook 一个集成 SOAR (Tines) 和 EDR (LimaCharlie) 以实现自动化事件响应的网络安全项目。 # Lazagne 检测规则 **文件名:** `lazagne_detection_rule.yaml` **目的:** 检测 Windows 终端上 Lazagne 密码恢复工具的执行或存在。 ## 描述 此规则通过检查文件路径、命令行特征和已知的文件哈希值来检测 Lazagne 执行的常见迹象。红队人员和恶意攻击者经常使用 Lazagne 从 Windows 机器中提取存储的凭证。该规则旨在用于 SOAR/EDR 规则集中,以便在潜在的凭证访问活动发生时发出警报。 ## 检测逻辑 - 在新建或现有的进程事件上触发。 - 针对 Windows 平台的进程。 - 满足以下条件则匹配: - `FILE_PATH` 以 `lazagne.exe` 结尾,或者 - `COMMAND_LINE` 以 `lazagne` 结尾或包含 `lazagne`,或者 - `event/HASH` 等于规则中包含的已知哈希值。 ## 建议响应 - 默认动作:`report`(生成警报)。 - 建议警报级别:`medium`。 - 建议标签:`attack.credential_access`。 ## 误报 - 在大多数环境中**不太可能**发生,但如果合法工具或开发者二进制文件被命名为 `lazagne`,则有可能发生(罕见)。 - 如果您维护了一个具有此名称的良性工具,请将其已知路径/哈希加入白名单。 ## 测试 1. 将 `lazagne_detection_rule.yaml` 放在您的规则目录中(例如 `rules/credential_access/`)。 2. 重新加载或部署检测规则到您的 EDR/SOAR 平台。 3. 使用良性样本进行测试: - 在模拟生产环境的受控实验室 VM 中运行 `lazagne.exe`。 - 执行在命令行中包含字符串 `lazagne` 的命令。 - 验证是否生成了警报并包含预期的元数据。 4. 测试哈希匹配: - 创建一个具有该检测哈希值的文件(仅限实验室/测试使用)并运行它,以确保哈希检测被触发。 5. 通过运行常用的管理工具并确认该规则保持静默,来验证不会因无关工具产生警报。 ## 缓解 / 分析师手册 1. 对警报进行分类:确认主机和用户上下文、开始/停止时间以及父进程。 2. 如果怀疑有恶意活动,请隔离主机。 3. 收集取证工件: - 进程列表、命令行和父进程。 - `lazagne.exe` 的内存转储 / 进程转储。 - 事件发生期间来自该主机的网络连接。 4. 轮换/验证受影响用户的凭证。 5. 在整个环境中对类似特征执行范围限定搜寻。 ## 映射 - **MITRE ATT&CK:** `Credential Access`(例如,凭证转储 / 密码提取) ## 备注与自定义 - 替换或添加特定于您的威胁情报源的哈希值。 - 如果您有名称相似的合法工具,请通过文件路径、签名者或哈希添加允许列表条目。 - 如果操作手册规定对与凭证相关的检测采取积极响应,请将警报级别调整为 `high`。 ## YAML 代码 events: - NEW PROCESS - EXISTING PROCESS op: and rules: - op: is platform: windows - op: or rules: - case sensitive: false op: ends with path: event/FILE_PATH value: lazagne.exe - case sensitive: false op: ends with path: event/COMMAND_LINE value: .\lazagne - case sensitive: false op: contains path: event/COMMAND_LINE value: lazagne - case sensitive: false op: is path: event/HASH value: '467e4f9f1795c1b08245ae621c59cdf6df630ef1631dc0859da9a82285a846' respond: - action: report metadata: author: my edr description: Detects Lazagne (SOAR EDR Tool) from_view: false falsepositives: - Unlikely level: medium tags: - attack.credential_access name: myydfir-hacktool-lazagne (kiko) [SOAR EDR PROJECT1.docx](https://github.com/user-attachments/files/22878609/SOAR.EDR.PROJECT1.docx)
标签:LimaCharlie, PB级数据处理, Tines, 凭据访问检测, 安全运维, 端点检测与响应, 脱壳工具, 自动化响应