Spyced-Concepts/detection-rules

GitHub: Spyced-Concepts/detection-rules

由 Spyced Concepts 维护的开源检测规则库,提供针对供应链与 CI/CD 威胁的 YARA 和 Sigma 规则,帮助安全团队快速建立对开发者工具链攻击的检测能力。

Stars: 0 | Forks: 0

## 标题:detection-rules 作者:“Spyced Concepts Ltd.,由 Claude Sonnet 4.6 提供AI辅助” 创建时间:2026-05-30 更新时间:2026-05-30 许可证:Apache-2.0 # detection-rules 针对供应链、CI/CD 和开发者工具威胁的检测规则 — YARA 和 Sigma。 由 [Spyced Concepts Ltd.](https://spycedconcepts.co.uk) 发布 — 一家英国安全软件公司。规则在发布前均经过内部研究、编写和测试。在 Apache 2.0 许可证下可自由使用。 ## 索引 `index/` 文件夹提供了本仓库中所有规则的人类可读和机器可读索引。从这里开始。 | 索引 | Markdown | JSON | 描述 | |---|---|---|---| | 活动索引 | [`index/campaign-index.md`](index/campaign-index.md) | [`index/campaign-index.json`](index/campaign-index.json) | 按威胁活动组织的规则 | | CVE 索引 | [`index/cve-index.md`](index/cve-index.md) | [`index/cve-index.json`](index/cve-index.json) | 按 CVE 标识符组织的规则 | | ATT&CK 技术索引 | [`index/technique-index.md`](index/technique-index.md) | [`index/technique-index.json`](index/technique-index.json) | 按 MITRE ATT&CK 技术组织的规则 | JSON 索引符合 [`schemas/detection-index.schema.json`](schemas/detection-index.schema.json) 中的 schema。该 schema 是有版本控制的 — 破坏性更改会增加主版本号。 ## 规则 | 路径 | 格式 | 覆盖范围 | |---|---|---| | `megalodon/yara/` | YARA | Megalodon GitHub CI 后门活动 (2026-05-18) | | `megalodon/sigma/` | Sigma | Megalodon GitHub CI 后门活动 (2026-05-18) | ## Megalodon **活动:** 大规模 GitHub CI 工作流后门 — 5,561 个仓库被攻陷,攻击者使用窃取的 Personal Access Token (PAT) 将恶意工作流文件直接推送到仓库的默认分支,从而绕过 PR 审查。 **攻击变体:** - `SysDiag.yml` — 大规模变体;使用 `pull_request_target` + `id-token: write` 授予 fork PR 访问 OIDC token 和 secrets 的权限 - `Optimize-Build.yml` — 定向变体;通过 `workflow_dispatch` 触发;通过 base64 编码的 bash payload 将 CI secrets 渗透至位于 `216.126.225.129:8443` 的 C2 **主要防御:** 要求所有推送到受保护分支的操作都必须通过 pull request(使用带有 `pull_request` 规则的 GitHub 分支规则集,且无绕过角色)。这可以完全阻止利用窃取的 PAT 进行直接推送的攻击向量。 **来源:** - SafeDep.io:[Megalodon — 大规模 GitHub 仓库后门 CI 工作流](https://safedep.io/megalodon-mass-github-repo-backdooring-ci-workflows/) - Phoenix Security:截至撰写本文时 (2026-05-30),尚无现有的扫描器特征 — 这些规则填补了这一空白 ### YARA 规则 (`megalodon/yara/megalodon-workflow.yar`) | 规则 | 严重程度 | 检测内容 | |---|---|---| | `Megalodon_Workflow_C2_IP` | CRITICAL | 工作流文件中的 C2 IP 地址 `216.126.225.129` | | `Megalodon_Workflow_Names` | HIGH | 已知的恶意工作流名称:`SysDiag`、`Optimize-Build` | | `Megalodon_Forged_Author_Email` | HIGH | 该活动中使用的伪造 git 作者电子邮件和 bot 身份名称 | | `Megalodon_Workflow_Dangerous_Permissions` | HIGH | `pull_request_target` + `id-token: write` — 大规模变体的权限组合 | | `Megalodon_Base64_Eval_Payload` | CRITICAL | Base64 解码后通过管道传递给 bash 的 payload 投递模式 | | `Megalodon_Workflow_Dispatch_Backdoor` | MEDIUM | `workflow_dispatch` 结合 C2 IoC(定向变体) | | `Megalodon_High_Confidence` | CRITICAL | 多个相互印证的 IoC — 高可信度匹配 | **用法:** ``` # 扫描 repo 的 workflow 目录 yara -r megalodon/yara/megalodon-workflow.yar /path/to/repo/.github/workflows/ # 扫描所有本地 clones yara -r megalodon/yara/megalodon-workflow.yar ~/Projects/ ``` ### Sigma 规则 (`megalodon/sigma/`) | 规则文件 | 日志来源 | 级别 | 检测内容 | |---|---|---|---| | `megalodon-github-direct-push-workflow.yml` | GitHub audit | High | 在没有 pull request 的情况下直接推送到 workflow 目录 | | `megalodon-workflow-name-ioc.yml` | GitHub audit | Critical | 创建 SysDiag 或 Optimize-Build 工作流文件 | | `megalodon-c2-outbound-network.yml` | Network (Linux) | Critical | 从 CI runner 向 `216.126.225.129:8443` 发起的出站连接 | | `megalodon-base64-exec-ci-runner.yml` | Process creation (Linux) | High | 在 CI runner 主机上通过管道将 Base64 解码传递给 bash/sh | | `megalodon-dangerous-workflow-permissions.yml` | GitHub audit | Medium | 标记需要进行内容审查的工作流推送 | **使用 [sigma-cli](https://github.com/SigmaHQ/sigma-cli) 转换为您的 SIEM 格式:** ``` sigma convert -t splunk megalodon/sigma/ sigma convert -t elasticsearch megalodon/sigma/ sigma convert -t sentinel megalodon/sigma/ ``` ## 许可证 Apache 2.0 — 详见 [LICENSE](LICENSE)。 ## 联系方式 [spycedconcepts.co.uk/contact](https://spycedconcepts.co.uk/contact) *版权所有 2026 Spyced Concepts Ltd.(公司注册号 16978283)· 采用 [Apache-2.0](LICENSE) 授权*
标签:AMSI绕过, CI/CD安全, Llama, Reconnaissance, StruQ, YARA, 云资产可视化, 威胁检测, 文档安全, 防御加固