ibraim-marinos/sigma-irish-threat-landscape

GitHub: ibraim-marinos/sigma-irish-threat-landscape

一套面向爱尔兰及欧洲威胁环境的原创 Sigma 检测规则库,涵盖 BEC、M365 滥用、LOLBins 等多类企业攻击场景的检测与 MITRE ATT&CK 映射。

Stars: 0 | Forks: 0

# Sigma 规则库 – 爱尔兰威胁态势 这是一个以作品集为导向的原创 Sigma 检测规则库,旨在应对与爱尔兰及欧洲组织相关的安全威胁。 ## 项目状态 ## 概述 本项目通过为常见的企业攻击场景开发、记录和验证 Sigma 规则,展示了实用的检测工程技能。 该规则库侧重于影响以 Microsoft 为中心的环境的威胁和技术,包括商业电子邮件泄露 (BEC)、Microsoft 365 滥用、恶意 OAuth 活动、Living-off-the-land Binaries (LOLBins)、持久化、侦察、横向移动和恶意软件行为。 ## 项目目标 - 开发 15 条原创 Sigma 检测规则。 - 遵循官方的 Sigma 规则结构和命名规范。 - 将检测映射到 MITRE ATT&CK 技术。 - 编写检测逻辑、误报和调查指南文档。 - 使用 Sigma 工具验证规则。 - 展示对攻击链多个阶段的覆盖能力。 - 提供可转换为不同 SIEM 平台的独立于平台的检测规则。 ## 计划检测类别 | 类别 | 检测重点 | |---|---| | BEC 与网络钓鱼 | 与商业电子邮件泄露相关的可疑电子邮件和账户活动 | | Microsoft 365 滥用 | Microsoft 365 环境内的恶意或异常活动 | | OAuth 滥用 | 可疑的应用程序授权和权限活动 | | LOLBins | 滥用受信任的 Windows 二进制文件进行恶意执行 | | 持久化 | 用于维持对受损系统访问权限的技术 | | 侦察 | 主机、账户和网络发现活动 | | 横向移动 | 用于在系统和账户之间移动的技术 | | 恶意软件 | 与 Emotet 和 Qakbot 等威胁相关的行为 | ## 仓库结构 ``` sigma-irish-threat-landscape/ ├── rules/ ├── docs/ ├── screenshots/ ├── tests/ ├── README.md ├── PROJECT_PROGRESS.md ├── LICENSE └── .gitignore ``` ## 展示技能 - 检测工程 - Sigma 规则开发 - 安全日志分析 - MITRE ATT&CK 映射 - 基于威胁情报的检测 - 规则测试与验证 - 技术文档编写 - Git 与 GitHub 版本控制 ## 免责声明 这些规则是出于教育、作品集展示和防御性安全目的而开发的。在生产环境部署之前,应针对特定的日志源和环境对其进行测试和调优。 ## 作者 **Ibraim Arturo Marinos Lian** 专注于 SOC 运营、威胁检测、事件调查和安全自动化的网络安全专业人士。 ## 许可证 本项目基于 MIT License 授权。
标签:AMSI绕过, PE 加载器, Sigma规则, 企业防御, 威胁检测, 安全运营, 扫描框架, 插件系统, 目标导入, 知识库安全, 网络安全研究