zshguy/tyrian-detection-pack
GitHub: zshguy/tyrian-detection-pack
一套免费的 Sigma 和 Wazuh 格式的 ATT&CK 检测规则集,覆盖 Kerberoasting、LSASS 转储、勒索软件等真实入侵技术,可直接导入 SIEM 使用。
Stars: 0 | Forks: 0
# Tyrian 检测包
一套免费、开放的检测规则集,涵盖了真实入侵中出现的 ATT&CK 技术,同时提供 [Sigma](https://github.com/SigmaHQ/sigma) 和 [Wazuh](https://wazuh.com/) 两种格式。克隆该仓库,将规则导入你的 SIEM,即可实现当天覆盖 kerberoasting、LSASS 转储、PsExec 横向移动、勒索软件加密以及钓鱼宏执行。
这里的每一条规则都会在实弹靶场中运行,因此它们所依赖的遥测数据是实时的,而非凭空记忆的。如果你想在将规则信任并部署到生产环境之前先看到它触发,你可以在 **[Tyrian](https://tyriancyber.com)**(一个按小时付费的紫队网络靶场,开始赠送 5 美元额度)上启动触发该规则的真实场景。
## 包含内容
| 技术 | ATT&CK | Sigma | Wazuh |
|---|---|---|---|
| Kerberoasting (RC4 TGS) | T1558.003 | `sigma/kerberoasting-rc4-tgs.yml` | `wazuh/local_rules.xml` |
| LSASS 内存转储 | T1003.001 | `sigma/lsass-handle-access.yml` | `wazuh/local_rules.xml` |
| PsExec / SMB 横向移动 | T1021.002 | `sigma/psexec-service-creation.yml` | `wazuh/local_rules.xml` |
| Pass the Hash | T1550.002 | `sigma/pass-the-hash-ntlm.yml` | `wazuh/local_rules.xml` |
| 密码喷洒 | T1110.003 | `sigma/password-spraying-4625.yml` | `wazuh/local_rules.xml` |
| 计划任务持久化 | T1053.005 | `sigma/suspicious-scheduled-task.yml` | `wazuh/local_rules.xml` |
| 勒索软件加密 | T1486 / T1490 | `sigma/ransomware-shadowcopy-deletion.yml` | `wazuh/local_rules.xml` |
| 钓鱼宏执行 | T1566.001 | `sigma/office-spawns-script-host.yml` | `wazuh/local_rules.xml` |
## 环境要求
这些规则假设你已经收集了正确的遥测数据。其中大部分是免费的:
- Windows 端点上的 **Sysmon**(使用诸如 [SwiftOnSecurity 的配置](https://github.com/SwiftOnSecurity/sysmon-config) 或 [Olaf Hartong 的模块化配置](https://github.com/olafhartong/sysmon-modular) 等优秀的配置)。你至少需要 Event ID 1(进程创建)、3(网络)、10(进程访问)和 11(文件创建)。
- 用于 Kerberos (4769) 和登录 (4624) 事件的 **Windows 安全审核** (Windows Security auditing),以及用于服务安装 (7045) 的 **系统** (System) 日志。
- 对于勒索软件规则,你需要对你关注的目录启用**文件完整性监控** (file integrity monitoring)。
## 使用 Sigma 规则
`sigma/` 下的规则是标准的 Sigma 规则。使用 [sigma-cli](https://github.com/SigmaHQ/sigma-cli) 将它们转换为你的后端格式:
```
pip install sigma-cli
sigma convert -t splunk -p sysmon sigma/lsass-handle-access.yml
sigma convert -t elasticsearch sigma/kerberoasting-rc4-tgs.yml
```
目前已有针对 Splunk、Elastic、Microsoft Sentinel、QRadar 等平台的后端。
## 使用 Wazuh 规则
将 `wazuh/local_rules.xml` 中的规则复制到你管理节点的 `/var/ossec/etc/rules/local_rules.xml` 中,并将规则 ID 保持在 `100xxx` 范围内(这是 Wazuh 为你保留的本地范围)。对于勒索软件 FIM 规则,请将 `wazuh/ossec.conf.snippet` 中的 `` 块添加到你的 `ossec.conf` 中。然后执行:
```
/var/ossec/bin/wazuh-control restart
```
在依赖这些规则之前,请根据你的环境调整 `filter_*` 和 `frequency`/`timeframe` 值,尤其是 LSASS 规则(排除你自己的 EDR/AV)和勒索软件的突发阈值。
## 在信任之前先进行测试
未曾见过触发的检测仅仅是一种假设。这里的每一条规则都映射到一个实时的 Tyrian 场景,你可以在浏览器中启动该场景以生成真实的遥测数据,确认规则能够捕捉到它,然后测量检测耗时:
- Kerberoasting → **Kerberoast to Domain Admin**
- LSASS / PsExec / 钓鱼 → **Phishing to Lateral Movement**
- 勒索软件 → **Ransomware Detection & Recovery**
从 [tyriancyber.com](https://tyriancyber.com) 开始。
## 许可证
MIT。你可以使用它们、修改它们,并将它们发布到你的产品中。欢迎注明出处,但并非必须。也欢迎贡献代码,请提交包含规则及其所需遥测数据的 PR。
## 免责声明
这些规则只是一个起点,并非绝对的保证。检测效力取决于你的日志记录、环境和调优。在生产环境中依赖任何规则之前,请先在实验室(如上文提到的靶场)中进行测试。
标签:Reconnaissance, Wazuh, 安全, 检测规则, 网络资产发现, 超时处理