ManeaAl-Shabrain/Detection-Engineering-Sigma-Splunk
GitHub: ManeaAl-Shabrain/Detection-Engineering-Sigma-Splunk
基于 Sigma 的威胁知情检测规则包,将八条映射 MITRE ATT&CK 的规则转换为 Splunk SPL 与 KQL,并通过 Atomic Red Team 全流程验证。
Stars: 1 | Forks: 0
# 检测工程包 - Sigma → Splunk + KQL
**类别:** 🛡️ 蓝队 / 检测工程 · **数据源:** Sysmon + Windows Security · **SIEM:** Splunk (KQL 为 Sentinel/Defender 的附加内容)
## 为什么会有这个项目
真正的检测工程师不会编写随机的规则——他们针对攻击者实际使用的技术(“威胁知情防御”)运行可重复的生命周期:
```
1. DATA SOURCE Which logs can even see this attack? (Sysmon / Security)
2. DETECTION Write the logic (Sigma -> SPL / KQL)
3. TEST & VALIDATE Run the real technique (Atomic Red Team)
4. TUNE Kill false positives so analysts trust it
5. DEPLOY Save as an alert + document coverage (coverage matrix)
```
## 涵盖内容
跨 **6 个 ATT&CK 战术** 的 8 项技术 - 查看完整的[覆盖矩阵](coverage-matrix.md)。
| # | 技术 | ATT&CK | 战术 | 数据源 |
|---|-----------|--------|--------|-------------|
| 1 | 编码的 PowerShell | T1059.001 | Execution | Sysmon EID 1 |
| 2 | 注册表 Run-Key 持久化 | T1547.001 | Persistence | Sysmon EID 13 |
| 3 | LSASS 凭据访问 | T1003.001 | Credential Access | Sysmon EID 10 |
| 4 | 计划任务创建 | T1053.005 | Persistence / PrivEsc | Sysmon EID 1 |
| 5 | 创建本地账户 | T1136.001 | Persistence | Security 4720 |
| 6 | 删除卷影副本 | T1490 | Impact | Sysmon EID 1 |
| 7 | LOLBin 滥用 (certutil/regsvr32/rundll32) | T1218 | Defense Evasion | Sysmon EID 1 |
| 8 | SMB / RDP 暴力破解 | T1110 | Credential Access | Security 4625 |
## 仓库布局
```
Detection-Engineering-Sigma-Splunk/
|- README.md you are here
|- RUNBOOK.md the lab loop: install ART, test each rule, tune, alert
|- coverage-matrix.md technique -> rule -> test -> detected -> tuning
|- rules/ 8 Sigma .yml source rules (the deliverable)
|- spl/detections.spl Splunk searches (converted from rules/)
|- kql/detections.kql Sentinel/Defender KQL (bonus, converted from rules/)
|- report/ write-up -> export to PDF
'- lab/ YOUR working area (all execution work lands here)
|- lab-journal.md index of the whole run
|- phase-A-prerequisites/ data source + fields + ART install (+ screenshots)
|- phase-B-detections/ each detection firing (+ screenshots)
|- phase-C-tuning/ false-positive tuning (+ before/after shots)
|- phase-D-alerts/ saved alerts (+ screenshots)
'- exports/ raw Splunk exports, .conf snippets
```
## Sigma 是事实来源
规则使用与供应商无关的 [Sigma](https://sigmahq.io/) 编写一次,然后
使用官方 CLI 转换为每个 SIEM 的查询语言:
```
pip install sigma-cli
sigma plugin install splunk
sigma plugin install microsoft365defender
sigma convert -t splunk rules/ # -> Splunk SPL
sigma convert -t kusto rules/ # -> Microsoft KQL
sigma convert -t splunk rules/T1059.001_encoded_powershell.yml # single rule
```
已提交的 `spl/detections.spl` 和 `kql/detections.kql` 是经过手工验证的
等效文件,并针对此实验室的 index/sourcetype 命名进行了适配。
## 验证它(让它变得真实的环节)
从未测试过的检测只是猜测。每一条规则都通过其
[Atomic Red Team](https://github.com/redcanaryco/atomic-red-team) 测试进行了验证 - 请参阅
**[RUNBOOK.md](RUNBOOK.md)** 获取完整的各技术循环,然后在
[覆盖矩阵](coverage-matrix.md) 中记录结果。
## 结果
- **跨 6 个 ATT&CK 战术处理了 8/8 项技术 - 检测到 7 项,阻止了 1 项。** 参见 [coverage-matrix.md](coverage-matrix.md)。
- **针对真实攻击进行了验证:** 每条规则都在隔离的 Splunk + Sysmon 实验室环境中使用 Atomic Red Team(或等效的实战技术)进行了测试;每项技术的攻击和触发的搜索证据位于 [`lab/phase-B-detections/`](lab/phase-B-detections/) 中。
- **调优收获(有趣的部分):**
- 捕获了计划任务规则中的一个 **漏报** - atomic 使用了 `cmd.exe /c`,但该规则只匹配 `cmd /c`,因此它会漏掉自己的测试。
- 修复了 Security 日志规则的 **字段名映射**(经典 WinEventLog 中的 `Account_Name` / `Source_Network_Address` 与规范的 Sigma schema 的对比)。
- 弥补了一个 **遥测缺口** - Sysmon 没有记录 ProcessAccess (EID 10),因此在修复配置之前,LSASS 访问是不可见的。
- **纵深防御发现:** LSASS 转储 (T1003.001) 在加固的主机(ASR + LSA Protection)上*在*生成遥测数据之前就被 **阻止** 了 - 检测必须与预防/阻止事件监控相配合。
- **良性基线:** 在约 4 分钟的正常活动中 0 误报 → 确认规则可部署。
- **已部署:** 排名前 3 的规则作为 Splunk 计划告警部署;确认编码的 PowerShell 告警已触发。
- **完整证据** 按阶段组织在 [`lab/`](lab/lab-journal.md) 中(前置条件 → 检测 → 调优 → 告警)。
## 我的收获
- **一条在其自身的 atomic 测试中都不会触发的规则比没有规则更糟糕。** 根据*确切的*攻击命令行(而不是“差不多就行”)来阅读每一条规则,捕获了一个否则我就会发布的漏报。
- **预防可以抹除检测遥测。** 在加固的主机上,ASR / LSA Protection 在 Sysmon 察觉之前就阻止了 LSASS 攻击 - 端点检测需要将预防和阻止事件作为补充,而不是替代。
- **一个 Sigma 源,多个 SIEM - 但字段名依然是个麻烦。** 相同的技术会根据日志格式显示出不同的字段名;保持 Sigma 规范化并在 SPL/KQL 层进行适配才是真正可扩展的工作流程。
作者:**Manea Al-Shabrain** · [Master Cybersecurity Portfolio](../docs/MasterCyberSecurityProjects.html) 的一部分 (前 15 名 · 检测工程平台)
标签:OpenCanary, Sigma规则, 后端开发, 安全运营, 扫描框架, 目标导入, 知识库安全