ManeaAl-Shabrain/Detection-Engineering-Sigma-Splunk

GitHub: ManeaAl-Shabrain/Detection-Engineering-Sigma-Splunk

基于 Sigma 的威胁知情检测规则包,将八条映射 MITRE ATT&CK 的规则转换为 Splunk SPL 与 KQL,并通过 Atomic Red Team 全流程验证。

Stars: 1 | Forks: 0

# 检测工程包 - Sigma → Splunk + KQL **类别:** 🛡️ 蓝队 / 检测工程 · **数据源:** Sysmon + Windows Security · **SIEM:** Splunk (KQL 为 Sentinel/Defender 的附加内容) ## 为什么会有这个项目 真正的检测工程师不会编写随机的规则——他们针对攻击者实际使用的技术(“威胁知情防御”)运行可重复的生命周期: ``` 1. DATA SOURCE Which logs can even see this attack? (Sysmon / Security) 2. DETECTION Write the logic (Sigma -> SPL / KQL) 3. TEST & VALIDATE Run the real technique (Atomic Red Team) 4. TUNE Kill false positives so analysts trust it 5. DEPLOY Save as an alert + document coverage (coverage matrix) ``` ## 涵盖内容 跨 **6 个 ATT&CK 战术** 的 8 项技术 - 查看完整的[覆盖矩阵](coverage-matrix.md)。 | # | 技术 | ATT&CK | 战术 | 数据源 | |---|-----------|--------|--------|-------------| | 1 | 编码的 PowerShell | T1059.001 | Execution | Sysmon EID 1 | | 2 | 注册表 Run-Key 持久化 | T1547.001 | Persistence | Sysmon EID 13 | | 3 | LSASS 凭据访问 | T1003.001 | Credential Access | Sysmon EID 10 | | 4 | 计划任务创建 | T1053.005 | Persistence / PrivEsc | Sysmon EID 1 | | 5 | 创建本地账户 | T1136.001 | Persistence | Security 4720 | | 6 | 删除卷影副本 | T1490 | Impact | Sysmon EID 1 | | 7 | LOLBin 滥用 (certutil/regsvr32/rundll32) | T1218 | Defense Evasion | Sysmon EID 1 | | 8 | SMB / RDP 暴力破解 | T1110 | Credential Access | Security 4625 | ## 仓库布局 ``` Detection-Engineering-Sigma-Splunk/ |- README.md you are here |- RUNBOOK.md the lab loop: install ART, test each rule, tune, alert |- coverage-matrix.md technique -> rule -> test -> detected -> tuning |- rules/ 8 Sigma .yml source rules (the deliverable) |- spl/detections.spl Splunk searches (converted from rules/) |- kql/detections.kql Sentinel/Defender KQL (bonus, converted from rules/) |- report/ write-up -> export to PDF '- lab/ YOUR working area (all execution work lands here) |- lab-journal.md index of the whole run |- phase-A-prerequisites/ data source + fields + ART install (+ screenshots) |- phase-B-detections/ each detection firing (+ screenshots) |- phase-C-tuning/ false-positive tuning (+ before/after shots) |- phase-D-alerts/ saved alerts (+ screenshots) '- exports/ raw Splunk exports, .conf snippets ``` ## Sigma 是事实来源 规则使用与供应商无关的 [Sigma](https://sigmahq.io/) 编写一次,然后 使用官方 CLI 转换为每个 SIEM 的查询语言: ``` pip install sigma-cli sigma plugin install splunk sigma plugin install microsoft365defender sigma convert -t splunk rules/ # -> Splunk SPL sigma convert -t kusto rules/ # -> Microsoft KQL sigma convert -t splunk rules/T1059.001_encoded_powershell.yml # single rule ``` 已提交的 `spl/detections.spl` 和 `kql/detections.kql` 是经过手工验证的 等效文件,并针对此实验室的 index/sourcetype 命名进行了适配。 ## 验证它(让它变得真实的环节) 从未测试过的检测只是猜测。每一条规则都通过其 [Atomic Red Team](https://github.com/redcanaryco/atomic-red-team) 测试进行了验证 - 请参阅 **[RUNBOOK.md](RUNBOOK.md)** 获取完整的各技术循环,然后在 [覆盖矩阵](coverage-matrix.md) 中记录结果。 ## 结果 - **跨 6 个 ATT&CK 战术处理了 8/8 项技术 - 检测到 7 项,阻止了 1 项。** 参见 [coverage-matrix.md](coverage-matrix.md)。 - **针对真实攻击进行了验证:** 每条规则都在隔离的 Splunk + Sysmon 实验室环境中使用 Atomic Red Team(或等效的实战技术)进行了测试;每项技术的攻击和触发的搜索证据位于 [`lab/phase-B-detections/`](lab/phase-B-detections/) 中。 - **调优收获(有趣的部分):** - 捕获了计划任务规则中的一个 **漏报** - atomic 使用了 `cmd.exe /c`,但该规则只匹配 `cmd /c`,因此它会漏掉自己的测试。 - 修复了 Security 日志规则的 **字段名映射**(经典 WinEventLog 中的 `Account_Name` / `Source_Network_Address` 与规范的 Sigma schema 的对比)。 - 弥补了一个 **遥测缺口** - Sysmon 没有记录 ProcessAccess (EID 10),因此在修复配置之前,LSASS 访问是不可见的。 - **纵深防御发现:** LSASS 转储 (T1003.001) 在加固的主机(ASR + LSA Protection)上*在*生成遥测数据之前就被 **阻止** 了 - 检测必须与预防/阻止事件监控相配合。 - **良性基线:** 在约 4 分钟的正常活动中 0 误报 → 确认规则可部署。 - **已部署:** 排名前 3 的规则作为 Splunk 计划告警部署;确认编码的 PowerShell 告警已触发。 - **完整证据** 按阶段组织在 [`lab/`](lab/lab-journal.md) 中(前置条件 → 检测 → 调优 → 告警)。 ## 我的收获 - **一条在其自身的 atomic 测试中都不会触发的规则比没有规则更糟糕。** 根据*确切的*攻击命令行(而不是“差不多就行”)来阅读每一条规则,捕获了一个否则我就会发布的漏报。 - **预防可以抹除检测遥测。** 在加固的主机上,ASR / LSA Protection 在 Sysmon 察觉之前就阻止了 LSASS 攻击 - 端点检测需要将预防和阻止事件作为补充,而不是替代。 - **一个 Sigma 源,多个 SIEM - 但字段名依然是个麻烦。** 相同的技术会根据日志格式显示出不同的字段名;保持 Sigma 规范化并在 SPL/KQL 层进行适配才是真正可扩展的工作流程。 作者:**Manea Al-Shabrain** · [Master Cybersecurity Portfolio](../docs/MasterCyberSecurityProjects.html) 的一部分 (前 15 名 · 检测工程平台)
标签:OpenCanary, Sigma规则, 后端开发, 安全运营, 扫描框架, 目标导入, 知识库安全