ibraim-marinos/sigma-irish-threat-landscape
GitHub: ibraim-marinos/sigma-irish-threat-landscape
一套面向爱尔兰及欧洲威胁环境的原创 Sigma 检测规则库,涵盖 BEC、M365 滥用、LOLBins 等多类企业攻击场景的检测与 MITRE ATT&CK 映射。
Stars: 0 | Forks: 0
# Sigma 规则库 – 爱尔兰威胁态势
这是一个以作品集为导向的原创 Sigma 检测规则库,旨在应对与爱尔兰及欧洲组织相关的安全威胁。
## 项目状态
## 概述
本项目通过为常见的企业攻击场景开发、记录和验证 Sigma 规则,展示了实用的检测工程技能。
该规则库侧重于影响以 Microsoft 为中心的环境的威胁和技术,包括商业电子邮件泄露 (BEC)、Microsoft 365 滥用、恶意 OAuth 活动、Living-off-the-land Binaries (LOLBins)、持久化、侦察、横向移动和恶意软件行为。
## 项目目标
- 开发 15 条原创 Sigma 检测规则。
- 遵循官方的 Sigma 规则结构和命名规范。
- 将检测映射到 MITRE ATT&CK 技术。
- 编写检测逻辑、误报和调查指南文档。
- 使用 Sigma 工具验证规则。
- 展示对攻击链多个阶段的覆盖能力。
- 提供可转换为不同 SIEM 平台的独立于平台的检测规则。
## 计划检测类别
| 类别 | 检测重点 |
|---|---|
| BEC 与网络钓鱼 | 与商业电子邮件泄露相关的可疑电子邮件和账户活动 |
| Microsoft 365 滥用 | Microsoft 365 环境内的恶意或异常活动 |
| OAuth 滥用 | 可疑的应用程序授权和权限活动 |
| LOLBins | 滥用受信任的 Windows 二进制文件进行恶意执行 |
| 持久化 | 用于维持对受损系统访问权限的技术 |
| 侦察 | 主机、账户和网络发现活动 |
| 横向移动 | 用于在系统和账户之间移动的技术 |
| 恶意软件 | 与 Emotet 和 Qakbot 等威胁相关的行为 |
## 仓库结构
```
sigma-irish-threat-landscape/
├── rules/
├── docs/
├── screenshots/
├── tests/
├── README.md
├── PROJECT_PROGRESS.md
├── LICENSE
└── .gitignore
```
## 展示技能
- 检测工程
- Sigma 规则开发
- 安全日志分析
- MITRE ATT&CK 映射
- 基于威胁情报的检测
- 规则测试与验证
- 技术文档编写
- Git 与 GitHub 版本控制
## 免责声明
这些规则是出于教育、作品集展示和防御性安全目的而开发的。在生产环境部署之前,应针对特定的日志源和环境对其进行测试和调优。
## 作者
**Ibraim Arturo Marinos Lian**
专注于 SOC 运营、威胁检测、事件调查和安全自动化的网络安全专业人士。
## 许可证
本项目基于 MIT License 授权。
标签:AMSI绕过, PE 加载器, Sigma规则, 企业防御, 威胁检测, 安全运营, 扫描框架, 插件系统, 目标导入, 知识库安全, 网络安全研究