Rojad09/CTI-MirrorFace-Analysis
GitHub: Rojad09/CTI-MirrorFace-Analysis
该项目对MirrorFace APT的日文威胁情报进行多语言翻译与分析,并映射到MITRE ATT&CK框架,同时提供可操作的Sigma检测规则。
Stars: 0 | Forks: 0
# 网络威胁情报分析:MirrorFace (APT)
**语言能力:** English | Español | 日本語
**展示技能:** OSINT 翻译、威胁建模、MITRE ATT&CK 映射、检测工程 (Sigma)
## 执行摘要
**[English]**
本项目翻译并分析了关于“MirrorFace”的原创日文威胁情报,这是一个针对日本关键基础设施、媒体和政治实体的高级持续性威胁 (APT)。通过综合 JPCERT/CC 的报告,本项目将该攻击者的战术、技术和程序 (TTPs) 映射到 MITRE ATT&CK 框架,并为全球的安全运营中心 (SOC) 提供可操作的 Sigma 检测规则。我发现 MirrorFace 是一个有趣的组织,因为他们只针对日本。我将进行研究,并在了解更多信息的同时撰写报告。
**[日本語]**
本プロジェクトは、日本の重要インフラ、メディア、政治機関を標的とするAPT攻撃グループ「MirrorFace」に関するJPCERT/CCの脅威インテリジェンスを分析・翻訳したものです。攻撃者のTTPs(戦術、技術、手順)をMITRE ATT&CKフレームワークにマッピングし、グローバルなSOCチーム向けに実用的なSigma検知ルールを作成・提案します。
## 威胁组织画像
* **名称:** MirrorFace(也被追踪为 Earth Kasha)
* **目标区域:** 仅限日本(媒体、智库、外交机构、制造业)
* **主要动机:** 窃密和数据外发
* **标志性恶意软件:** LODEINFO, NOOPDOOR
## 方法论
1. **OSINT 收集:** 从 JPCERT/CC 收集原创日文应急响应报告。
2. **翻译与分析:** 将技术层面的妥协指标 (IOCs) 和攻击链翻译为英文。
3. **框架映射:** 将对手行为映射到 MITRE ATT&CK v14。
4. **检测工程:** 设计概念验证 Sigma 规则,用于检测横向移动和持久化机制。
## MITRE ATT&CK TTP 映射
| 战术 | 技术 | ID | 组织应用方式 |
| :--- | :--- | :--- | :--- |
| **初始访问** | 钓鱼:鱼叉式钓鱼附件 | T1566.001 | 通过电子邮件发送诱饵恶意文档。 |
| **执行** | 命令和脚本解释器 | T1059 | 使用 PowerShell 执行 LODEINFO payload。 |
| **持久化** | 计划任务/作业 | T1053.005 | 创建计划任务以实现持久化。 |
| **防御规避** | 混淆文件或信息 | T1027 | 加密 payload 配置以逃避 AV 查杀。 |
## 仓库结构
* `/reports` - 包含完整翻译的威胁情报简报 (PDF/Markdown)。
* `/detections` - 包含为 MirrorFace TTPs 专门设计的自定义 Sigma 规则 (`.yml`)。
* `/references` - 原始日文 JPCERT/CC 来源的链接和纯文本。
## 如何使用检测规则
本仓库中的 Sigma 规则旨在使用 Uncoder.io 或 Sigma CLI 等工具转换为特定的 SIEM 查询语句 (Splunk, Sentinel, Elastic)。
1. 导航至 `/detections` 文件夹。
2. 查看 `sigma_scheduled_task.yml` 规则。
3. 将该逻辑应用到您特定的 EDR 或 Windows Event Log 转发设置中(针对 Event ID 4698)。
标签:防御加固