Rojad09/CTI-MirrorFace-Analysis

GitHub: Rojad09/CTI-MirrorFace-Analysis

该项目对MirrorFace APT的日文威胁情报进行多语言翻译与分析,并映射到MITRE ATT&CK框架,同时提供可操作的Sigma检测规则。

Stars: 0 | Forks: 0

# 网络威胁情报分析:MirrorFace (APT) **语言能力:** English | Español | 日本語 **展示技能:** OSINT 翻译、威胁建模、MITRE ATT&CK 映射、检测工程 (Sigma) ## 执行摘要 **[English]** 本项目翻译并分析了关于“MirrorFace”的原创日文威胁情报,这是一个针对日本关键基础设施、媒体和政治实体的高级持续性威胁 (APT)。通过综合 JPCERT/CC 的报告,本项目将该攻击者的战术、技术和程序 (TTPs) 映射到 MITRE ATT&CK 框架,并为全球的安全运营中心 (SOC) 提供可操作的 Sigma 检测规则。我发现 MirrorFace 是一个有趣的组织,因为他们只针对日本。我将进行研究,并在了解更多信息的同时撰写报告。 **[日本語]** 本プロジェクトは、日本の重要インフラ、メディア、政治機関を標的とするAPT攻撃グループ「MirrorFace」に関するJPCERT/CCの脅威インテリジェンスを分析・翻訳したものです。攻撃者のTTPs(戦術、技術、手順)をMITRE ATT&CKフレームワークにマッピングし、グローバルなSOCチーム向けに実用的なSigma検知ルールを作成・提案します。 ## 威胁组织画像 * **名称:** MirrorFace(也被追踪为 Earth Kasha) * **目标区域:** 仅限日本(媒体、智库、外交机构、制造业) * **主要动机:** 窃密和数据外发 * **标志性恶意软件:** LODEINFO, NOOPDOOR ## 方法论 1. **OSINT 收集:** 从 JPCERT/CC 收集原创日文应急响应报告。 2. **翻译与分析:** 将技术层面的妥协指标 (IOCs) 和攻击链翻译为英文。 3. **框架映射:** 将对手行为映射到 MITRE ATT&CK v14。 4. **检测工程:** 设计概念验证 Sigma 规则,用于检测横向移动和持久化机制。 ## MITRE ATT&CK TTP 映射 | 战术 | 技术 | ID | 组织应用方式 | | :--- | :--- | :--- | :--- | | **初始访问** | 钓鱼:鱼叉式钓鱼附件 | T1566.001 | 通过电子邮件发送诱饵恶意文档。 | | **执行** | 命令和脚本解释器 | T1059 | 使用 PowerShell 执行 LODEINFO payload。 | | **持久化** | 计划任务/作业 | T1053.005 | 创建计划任务以实现持久化。 | | **防御规避** | 混淆文件或信息 | T1027 | 加密 payload 配置以逃避 AV 查杀。 | ## 仓库结构 * `/reports` - 包含完整翻译的威胁情报简报 (PDF/Markdown)。 * `/detections` - 包含为 MirrorFace TTPs 专门设计的自定义 Sigma 规则 (`.yml`)。 * `/references` - 原始日文 JPCERT/CC 来源的链接和纯文本。 ## 如何使用检测规则 本仓库中的 Sigma 规则旨在使用 Uncoder.io 或 Sigma CLI 等工具转换为特定的 SIEM 查询语句 (Splunk, Sentinel, Elastic)。 1. 导航至 `/detections` 文件夹。 2. 查看 `sigma_scheduled_task.yml` 规则。 3. 将该逻辑应用到您特定的 EDR 或 Windows Event Log 转发设置中(针对 Event ID 4698)。
标签:防御加固