m1las/SOC-detection-rules

GitHub: m1las/SOC-detection-rules

一套以 Sigma 编写、可转换为 KQL 供 Microsoft Sentinel 使用的 SOC 检测规则库,覆盖密码喷洒、可疑进程执行和持久化等常见安全用例。

Stars: 0 | Forks: 0

# SOC 检测规则 这是一个涵盖常见 SOC 用例(身份验证滥用、可疑进程执行、持久化、数据泄露)的检测规则组合,首先使用 Sigma 编写以实现与平台无关的逻辑,然后翻译为 KQL 以便在 Microsoft Sentinel 中使用。 Sigma 将检测逻辑与查询语言分离,如果你需要使用不同的 SIEM,它具有很好的可移植性。 ## 规则索引 | 类别 | 规则 | ATT&CK 技术 | 类型 | 状态 | |---|---|---|---|---| | 身份验证 | [密码喷洒](docs/password_spray.md) | T1110.003 | 关联 | 语法已验证,尚未针对真实数据进行部署/测试 | | 进程执行 | [编码的 PowerShell 执行](docs/encoded_powershell.md) | T1059.001 | 单事件 | 语法已验证,尚未针对真实数据进行部署/测试 | | 持久化 | [注册表 Run 键](docs/registry_run_key.md) | T1547.001 | 单事件 | 语法已验证,尚未针对真实数据进行部署/测试 | ## 将 Sigma 规则转换为 KQL ``` pip install sigma-cli pySigma-backend-kusto sigma convert -t kusto -p azure_monitor rules/.yml # 针对 pipeline 无法自动推断的 table 的规则(例如 SigninLogs) # 需要一个小的自定义 pipeline 来显式设置目标 table: sigma convert -t kusto -p azure_monitor -p scripts/set_signinlogs_table.yml rules/password_spray.yml ``` ## 待办事项 **更多规则**:进程执行(可疑的 PowerShell/LOLBins)、持久化 (新的计划任务 / 注册表 Run 键)、数据泄露(异常数据传输量)。 **本地 KQL 执行**:目前该项目最大的不足是尚未实际*执行*过 KQL,仅仅是进行了理论推导。 因此,我想尝试通过 Docker 在本地使用 Microsoft 官方的 Kusto 模拟器(`mcr.microsoft.com/azuredataexplorer/kustainer-linux`)。 ### 参考资源 #### Sigma 参考 - https://sigmahq.io/docs/basics/rules.html - https://github.com/SigmaHQ/sigma - https://github.com/SigmaHQ/pySigma - https://github.com/AttackIQ/pySigma-backend-kusto #### KQL 参考 - https://learn.microsoft.com/en-us/kusto/query/kql-quick-reference - https://learn.microsoft.com/en-us/kusto/query/ - https://learn.microsoft.com/en-us/kusto/api/get-started/kusto-emulator #### Microsoft Sentinel - https://learn.microsoft.com/en-us/azure/sentinel/ - https://learn.microsoft.com/en-us/azure/azure-monitor/reference/tables/tables-category - https://github.com/Azure/Azure-Sentinel - https://aka.ms/lademo #### MITRE ATT&CK - https://attack.mitre.org/ - https://mitre-attack.github.io/attack-navigator/
标签:AMSI绕过, KQL, Microsoft Sentinel, OpenCanary, Sigma规则, 威胁检测, 安全运营, 扫描框架, 目标导入, 请求拦截, 逆向工具