CYPHERLYNX/SOAR-EDR-Playbook
GitHub: CYPHERLYNX/SOAR-EDR-Playbook
一个集成 Tines SOAR 与 LimaCharlie EDR 的网络安全项目,提供针对 Lazagne 凭据提取工具的自动化检测规则与事件响应操作手册。
Stars: 0 | Forks: 0
# SOAR-EDR-Playbook
一个集成 SOAR (Tines) 和 EDR (LimaCharlie) 以实现自动化事件响应的网络安全项目。
# Lazagne 检测规则
**文件名:** `lazagne_detection_rule.yaml`
**目的:** 检测 Windows 终端上 Lazagne 密码恢复工具的执行或存在。
## 描述
此规则通过检查文件路径、命令行特征和已知的文件哈希值来检测 Lazagne 执行的常见迹象。红队人员和恶意攻击者经常使用 Lazagne 从 Windows 机器中提取存储的凭证。该规则旨在用于 SOAR/EDR 规则集中,以便在潜在的凭证访问活动发生时发出警报。
## 检测逻辑
- 在新建或现有的进程事件上触发。
- 针对 Windows 平台的进程。
- 满足以下条件则匹配:
- `FILE_PATH` 以 `lazagne.exe` 结尾,或者
- `COMMAND_LINE` 以 `lazagne` 结尾或包含 `lazagne`,或者
- `event/HASH` 等于规则中包含的已知哈希值。
## 建议响应
- 默认动作:`report`(生成警报)。
- 建议警报级别:`medium`。
- 建议标签:`attack.credential_access`。
## 误报
- 在大多数环境中**不太可能**发生,但如果合法工具或开发者二进制文件被命名为 `lazagne`,则有可能发生(罕见)。
- 如果您维护了一个具有此名称的良性工具,请将其已知路径/哈希加入白名单。
## 测试
1. 将 `lazagne_detection_rule.yaml` 放在您的规则目录中(例如 `rules/credential_access/`)。
2. 重新加载或部署检测规则到您的 EDR/SOAR 平台。
3. 使用良性样本进行测试:
- 在模拟生产环境的受控实验室 VM 中运行 `lazagne.exe`。
- 执行在命令行中包含字符串 `lazagne` 的命令。
- 验证是否生成了警报并包含预期的元数据。
4. 测试哈希匹配:
- 创建一个具有该检测哈希值的文件(仅限实验室/测试使用)并运行它,以确保哈希检测被触发。
5. 通过运行常用的管理工具并确认该规则保持静默,来验证不会因无关工具产生警报。
## 缓解 / 分析师手册
1. 对警报进行分类:确认主机和用户上下文、开始/停止时间以及父进程。
2. 如果怀疑有恶意活动,请隔离主机。
3. 收集取证工件:
- 进程列表、命令行和父进程。
- `lazagne.exe` 的内存转储 / 进程转储。
- 事件发生期间来自该主机的网络连接。
4. 轮换/验证受影响用户的凭证。
5. 在整个环境中对类似特征执行范围限定搜寻。
## 映射
- **MITRE ATT&CK:** `Credential Access`(例如,凭证转储 / 密码提取)
## 备注与自定义
- 替换或添加特定于您的威胁情报源的哈希值。
- 如果您有名称相似的合法工具,请通过文件路径、签名者或哈希添加允许列表条目。
- 如果操作手册规定对与凭证相关的检测采取积极响应,请将警报级别调整为 `high`。
## YAML 代码
events:
- NEW PROCESS
- EXISTING PROCESS
op: and
rules:
- op: is
platform: windows
- op: or
rules:
- case sensitive: false
op: ends with
path: event/FILE_PATH
value: lazagne.exe
- case sensitive: false
op: ends with
path: event/COMMAND_LINE
value: .\lazagne
- case sensitive: false
op: contains
path: event/COMMAND_LINE
value: lazagne
- case sensitive: false
op: is
path: event/HASH
value: '467e4f9f1795c1b08245ae621c59cdf6df630ef1631dc0859da9a82285a846'
respond:
- action: report
metadata:
author: my edr
description: Detects Lazagne (SOAR EDR Tool)
from_view: false
falsepositives:
- Unlikely
level: medium
tags:
- attack.credential_access
name: myydfir-hacktool-lazagne (kiko)
[SOAR EDR PROJECT1.docx](https://github.com/user-attachments/files/22878609/SOAR.EDR.PROJECT1.docx)
标签:LimaCharlie, PB级数据处理, Tines, 凭据访问检测, 安全运维, 端点检测与响应, 脱壳工具, 自动化响应