zshguy/tyrian-detection-pack

GitHub: zshguy/tyrian-detection-pack

一套免费的 Sigma 和 Wazuh 格式的 ATT&CK 检测规则集,覆盖 Kerberoasting、LSASS 转储、勒索软件等真实入侵技术,可直接导入 SIEM 使用。

Stars: 0 | Forks: 0

# Tyrian 检测包 一套免费、开放的检测规则集,涵盖了真实入侵中出现的 ATT&CK 技术,同时提供 [Sigma](https://github.com/SigmaHQ/sigma) 和 [Wazuh](https://wazuh.com/) 两种格式。克隆该仓库,将规则导入你的 SIEM,即可实现当天覆盖 kerberoasting、LSASS 转储、PsExec 横向移动、勒索软件加密以及钓鱼宏执行。 这里的每一条规则都会在实弹靶场中运行,因此它们所依赖的遥测数据是实时的,而非凭空记忆的。如果你想在将规则信任并部署到生产环境之前先看到它触发,你可以在 **[Tyrian](https://tyriancyber.com)**(一个按小时付费的紫队网络靶场,开始赠送 5 美元额度)上启动触发该规则的真实场景。 ## 包含内容 | 技术 | ATT&CK | Sigma | Wazuh | |---|---|---|---| | Kerberoasting (RC4 TGS) | T1558.003 | `sigma/kerberoasting-rc4-tgs.yml` | `wazuh/local_rules.xml` | | LSASS 内存转储 | T1003.001 | `sigma/lsass-handle-access.yml` | `wazuh/local_rules.xml` | | PsExec / SMB 横向移动 | T1021.002 | `sigma/psexec-service-creation.yml` | `wazuh/local_rules.xml` | | Pass the Hash | T1550.002 | `sigma/pass-the-hash-ntlm.yml` | `wazuh/local_rules.xml` | | 密码喷洒 | T1110.003 | `sigma/password-spraying-4625.yml` | `wazuh/local_rules.xml` | | 计划任务持久化 | T1053.005 | `sigma/suspicious-scheduled-task.yml` | `wazuh/local_rules.xml` | | 勒索软件加密 | T1486 / T1490 | `sigma/ransomware-shadowcopy-deletion.yml` | `wazuh/local_rules.xml` | | 钓鱼宏执行 | T1566.001 | `sigma/office-spawns-script-host.yml` | `wazuh/local_rules.xml` | ## 环境要求 这些规则假设你已经收集了正确的遥测数据。其中大部分是免费的: - Windows 端点上的 **Sysmon**(使用诸如 [SwiftOnSecurity 的配置](https://github.com/SwiftOnSecurity/sysmon-config) 或 [Olaf Hartong 的模块化配置](https://github.com/olafhartong/sysmon-modular) 等优秀的配置)。你至少需要 Event ID 1(进程创建)、3(网络)、10(进程访问)和 11(文件创建)。 - 用于 Kerberos (4769) 和登录 (4624) 事件的 **Windows 安全审核** (Windows Security auditing),以及用于服务安装 (7045) 的 **系统** (System) 日志。 - 对于勒索软件规则,你需要对你关注的目录启用**文件完整性监控** (file integrity monitoring)。 ## 使用 Sigma 规则 `sigma/` 下的规则是标准的 Sigma 规则。使用 [sigma-cli](https://github.com/SigmaHQ/sigma-cli) 将它们转换为你的后端格式: ``` pip install sigma-cli sigma convert -t splunk -p sysmon sigma/lsass-handle-access.yml sigma convert -t elasticsearch sigma/kerberoasting-rc4-tgs.yml ``` 目前已有针对 Splunk、Elastic、Microsoft Sentinel、QRadar 等平台的后端。 ## 使用 Wazuh 规则 将 `wazuh/local_rules.xml` 中的规则复制到你管理节点的 `/var/ossec/etc/rules/local_rules.xml` 中,并将规则 ID 保持在 `100xxx` 范围内(这是 Wazuh 为你保留的本地范围)。对于勒索软件 FIM 规则,请将 `wazuh/ossec.conf.snippet` 中的 `` 块添加到你的 `ossec.conf` 中。然后执行: ``` /var/ossec/bin/wazuh-control restart ``` 在依赖这些规则之前,请根据你的环境调整 `filter_*` 和 `frequency`/`timeframe` 值,尤其是 LSASS 规则(排除你自己的 EDR/AV)和勒索软件的突发阈值。 ## 在信任之前先进行测试 未曾见过触发的检测仅仅是一种假设。这里的每一条规则都映射到一个实时的 Tyrian 场景,你可以在浏览器中启动该场景以生成真实的遥测数据,确认规则能够捕捉到它,然后测量检测耗时: - Kerberoasting → **Kerberoast to Domain Admin** - LSASS / PsExec / 钓鱼 → **Phishing to Lateral Movement** - 勒索软件 → **Ransomware Detection & Recovery** 从 [tyriancyber.com](https://tyriancyber.com) 开始。 ## 许可证 MIT。你可以使用它们、修改它们,并将它们发布到你的产品中。欢迎注明出处,但并非必须。也欢迎贡献代码,请提交包含规则及其所需遥测数据的 PR。 ## 免责声明 这些规则只是一个起点,并非绝对的保证。检测效力取决于你的日志记录、环境和调优。在生产环境中依赖任何规则之前,请先在实验室(如上文提到的靶场)中进行测试。
标签:Reconnaissance, Wazuh, 安全, 检测规则, 网络资产发现, 超时处理