grisheet/sigma-detection-engineering
GitHub: grisheet/sigma-detection-engineering
一套按 MITRE ATT&CK 战术分类的生产级 Sigma 威胁检测规则集合,支持转换为 Splunk 和 Elastic 平台查询。
Stars: 0 | Forks: 0
# Sigma 检测工程
一个用于威胁检测工程的综合性 Sigma 规则集合,涵盖了 MITRE ATT&CK 框架中最具影响力的 Windows 攻击技术。
## 概述
本仓库包含由 Nilesh Dhage 编写的生产级 Sigma 规则,按 MITRE ATT&CK 战术进行分类。每条规则都根据 Sigma 规范进行了验证,并包含了针对 Splunk 和 Elastic 的平台特定转换说明。
## 仓库结构
```
sigma-detection-engineering/
README.md
rules/
powershell/
proc_creation_win_powershell_encoded_command.yml
proc_creation_win_powershell_download_cradle.yml
proc_creation_win_powershell_suspicious_flags.yml
credential_access/
proc_creation_win_mimikatz_command_line.yml
proc_access_win_lsass_memory_dump.yml
lateral_movement/
system_win_psexec_service_creation.yml
proc_creation_win_wmi_process_spawn.yml
persistence/
registry_event_win_run_key_persistence.yml
```
## 规则摘要
### PowerShell 执行 (T1059.001)
| 规则 | 严重程度 | 技术 |
|------|----------|-----------|
| 可疑的 PowerShell 编码命令执行 | 中等 | T1059.001, T1027 |
| PowerShell 下载 Cradle | 中等 | T1059.001, T1105 |
| 可疑的 PowerShell 执行标志组合 | 高 | T1059.001, T1564.003 |
### 凭证访问 (T1003)
| 规则 | 严重程度 | 技术 |
|------|----------|-----------|
| Mimikatz 命令行特征 | 严重 | T1003.001 |
| 可疑的 LSASS 内存访问 | 高 | T1003.001 |
### 横向移动 (T1021, T1047)
| 规则 | 严重程度 | 技术 |
|------|----------|-----------|
| PsExec 服务安装 | 高 | T1021.002, T1569.002 |
| WMI Provider 生成命令解释器 | 高 | T1047 |
### 持久化 (T1547)
| 规则 | 严重程度 | 技术 |
|------|----------|-----------|
| 可疑的 Run Key 注册表持久化 | 中等 | T1547.001 |
## MITRE ATT&CK 覆盖范围
- **执行**:T1059.001 (PowerShell), T1047 (WMI), T1569.002 (服务执行)
- **持久化**:T1547.001 (注册表 Run Key)
- **防御规避**:T1027 (混淆文件), T1564.003 (隐藏窗口)
- **凭证访问**:T1003.001 (LSASS 内存)
- **横向移动**:T1021.002 (SMB/PsExec), T1047 (WMI)
## 平台转换
这些规则可以使用 [sigma-cli](https://github.com/SigmaHQ/sigma-cli) 或 [pySigma](https://github.com/SigmaHQ/pySigma) 转换为目标 SIEM 平台。
### Splunk
```
sigma convert -t splunk rules/powershell/proc_creation_win_powershell_encoded_command.yml
```
Splunk SPL 输出示例:
```
EventCode=4688 (NewProcessName="*\\powershell.exe" OR NewProcessName="*\\pwsh.exe") (CommandLine="* -enc *" OR CommandLine="* -encodedcommand *" OR CommandLine="* -ec *" OR CommandLine="* -e *")
```
### Elastic (Lucene/ES|QL)
```
sigma convert -t elasticsearch rules/powershell/proc_creation_win_powershell_encoded_command.yml
```
Elastic 查询输出示例:
```
(process.executable:(*\\powershell.exe OR *\\pwsh.exe)) AND (process.command_line:(* -enc * OR * -encodedcommand * OR * -ec * OR * -e *))
```
## 日志源要求
| 规则类别 | 所需日志源 |
|--------------|--------------------|
| PowerShell 规则 | Windows 事件 ID 4688 (进程创建) 或 Sysmon 事件 ID 1 |
| LSASS 访问 | Sysmon 事件 ID 10 (进程访问) |
| PsExec 检测 | Windows 系统事件 ID 7045 (服务安装) |
| WMI 横向移动 | Windows 事件 ID 4688 或 Sysmon 事件 ID 1 |
| 注册表持久化 | Sysmon 事件 ID 12/13 (注册表事件) |
## 误报调优
每条规则都包含了记录在案的误报场景。主要调优建议:
- **PowerShell 规则**:将已签名的管理二进制文件加入允许列表(SCCM, Intune, 供应商代理)
- **LSASS 规则**:将已知的 EDR/AV 代理二进制文件添加到 filter_known_good 列表中
- **PsExec 规则**:将告警限制在非预期的源主机和非管理员账户上
- **WMI 规则**:对您环境中的预期 WMI 父子进程对建立基线
- **注册表规则**:将已知的安装程序(msiexec, 供应商设置实用程序)加入允许列表
## 作者
**Nilesh Dhage**
日期:2026-07-16
状态:实验性
## 参考
- [MITRE ATT&CK 框架](https://attack.mitre.org/)
- [Sigma 规则格式](https://github.com/SigmaHQ/sigma/wiki/Specification)
- [pySigma 文档](https://sigmahq-pysigma.readthedocs.io/)
- [Sigma 社区规则](https://github.com/SigmaHQ/sigma)
标签:AMSI绕过, DNS 反向解析, OpenCanary, Reconnaissance, Sigma规则, 威胁检测, 安全, 目标导入, 网络信息收集, 超时处理