grisheet/sigma-detection-engineering

GitHub: grisheet/sigma-detection-engineering

一套按 MITRE ATT&CK 战术分类的生产级 Sigma 威胁检测规则集合,支持转换为 Splunk 和 Elastic 平台查询。

Stars: 0 | Forks: 0

# Sigma 检测工程 一个用于威胁检测工程的综合性 Sigma 规则集合,涵盖了 MITRE ATT&CK 框架中最具影响力的 Windows 攻击技术。 ## 概述 本仓库包含由 Nilesh Dhage 编写的生产级 Sigma 规则,按 MITRE ATT&CK 战术进行分类。每条规则都根据 Sigma 规范进行了验证,并包含了针对 Splunk 和 Elastic 的平台特定转换说明。 ## 仓库结构 ``` sigma-detection-engineering/ README.md rules/ powershell/ proc_creation_win_powershell_encoded_command.yml proc_creation_win_powershell_download_cradle.yml proc_creation_win_powershell_suspicious_flags.yml credential_access/ proc_creation_win_mimikatz_command_line.yml proc_access_win_lsass_memory_dump.yml lateral_movement/ system_win_psexec_service_creation.yml proc_creation_win_wmi_process_spawn.yml persistence/ registry_event_win_run_key_persistence.yml ``` ## 规则摘要 ### PowerShell 执行 (T1059.001) | 规则 | 严重程度 | 技术 | |------|----------|-----------| | 可疑的 PowerShell 编码命令执行 | 中等 | T1059.001, T1027 | | PowerShell 下载 Cradle | 中等 | T1059.001, T1105 | | 可疑的 PowerShell 执行标志组合 | 高 | T1059.001, T1564.003 | ### 凭证访问 (T1003) | 规则 | 严重程度 | 技术 | |------|----------|-----------| | Mimikatz 命令行特征 | 严重 | T1003.001 | | 可疑的 LSASS 内存访问 | 高 | T1003.001 | ### 横向移动 (T1021, T1047) | 规则 | 严重程度 | 技术 | |------|----------|-----------| | PsExec 服务安装 | 高 | T1021.002, T1569.002 | | WMI Provider 生成命令解释器 | 高 | T1047 | ### 持久化 (T1547) | 规则 | 严重程度 | 技术 | |------|----------|-----------| | 可疑的 Run Key 注册表持久化 | 中等 | T1547.001 | ## MITRE ATT&CK 覆盖范围 - **执行**:T1059.001 (PowerShell), T1047 (WMI), T1569.002 (服务执行) - **持久化**:T1547.001 (注册表 Run Key) - **防御规避**:T1027 (混淆文件), T1564.003 (隐藏窗口) - **凭证访问**:T1003.001 (LSASS 内存) - **横向移动**:T1021.002 (SMB/PsExec), T1047 (WMI) ## 平台转换 这些规则可以使用 [sigma-cli](https://github.com/SigmaHQ/sigma-cli) 或 [pySigma](https://github.com/SigmaHQ/pySigma) 转换为目标 SIEM 平台。 ### Splunk ``` sigma convert -t splunk rules/powershell/proc_creation_win_powershell_encoded_command.yml ``` Splunk SPL 输出示例: ``` EventCode=4688 (NewProcessName="*\\powershell.exe" OR NewProcessName="*\\pwsh.exe") (CommandLine="* -enc *" OR CommandLine="* -encodedcommand *" OR CommandLine="* -ec *" OR CommandLine="* -e *") ``` ### Elastic (Lucene/ES|QL) ``` sigma convert -t elasticsearch rules/powershell/proc_creation_win_powershell_encoded_command.yml ``` Elastic 查询输出示例: ``` (process.executable:(*\\powershell.exe OR *\\pwsh.exe)) AND (process.command_line:(* -enc * OR * -encodedcommand * OR * -ec * OR * -e *)) ``` ## 日志源要求 | 规则类别 | 所需日志源 | |--------------|--------------------| | PowerShell 规则 | Windows 事件 ID 4688 (进程创建) 或 Sysmon 事件 ID 1 | | LSASS 访问 | Sysmon 事件 ID 10 (进程访问) | | PsExec 检测 | Windows 系统事件 ID 7045 (服务安装) | | WMI 横向移动 | Windows 事件 ID 4688 或 Sysmon 事件 ID 1 | | 注册表持久化 | Sysmon 事件 ID 12/13 (注册表事件) | ## 误报调优 每条规则都包含了记录在案的误报场景。主要调优建议: - **PowerShell 规则**:将已签名的管理二进制文件加入允许列表(SCCM, Intune, 供应商代理) - **LSASS 规则**:将已知的 EDR/AV 代理二进制文件添加到 filter_known_good 列表中 - **PsExec 规则**:将告警限制在非预期的源主机和非管理员账户上 - **WMI 规则**:对您环境中的预期 WMI 父子进程对建立基线 - **注册表规则**:将已知的安装程序(msiexec, 供应商设置实用程序)加入允许列表 ## 作者 **Nilesh Dhage** 日期:2026-07-16 状态:实验性 ## 参考 - [MITRE ATT&CK 框架](https://attack.mitre.org/) - [Sigma 规则格式](https://github.com/SigmaHQ/sigma/wiki/Specification) - [pySigma 文档](https://sigmahq-pysigma.readthedocs.io/) - [Sigma 社区规则](https://github.com/SigmaHQ/sigma)
标签:AMSI绕过, DNS 反向解析, OpenCanary, Reconnaissance, Sigma规则, 威胁检测, 安全, 目标导入, 网络信息收集, 超时处理