nks1097/WAZUH_SYSMON_RULES
GitHub: nks1097/WAZUH_SYSMON_RULES
面向 Wazuh 平台的完整 Sysmon 增强威胁检测规则集,覆盖全事件类型并支持多事件攻击链关联与 MITRE ATT&CK 映射。
Stars: 0 | Forks: 0
# Wazuh Ruleset - Sysmon 完整增强安全规则 v5.0 (Ultimate SOC)
专为 **Wazuh** 设计的基于 **Microsoft Sysmon** 事件的完整且增强的威胁检测规则集,覆盖 **Event 1 到 Event 29(及 Event 255)**。
专为企业环境和安全运营中心(SOC)设计,此规则集包含针对 **MITRE ATT&CK** 技术的高级检测、攻击链关联(Kill Chains)、AMSI Bypass、LOLBAS 滥用、勒索软件、横向移动、BYOVD 攻击以及关键进程(LSASS)保护。
## 👤 作者与版本信息
* **规则文件:** `sysmon-rules.xml`
* **版本:** 5.0 (Ultimate SOC Edition)
* **保留 ID:** `100600` 到 `100695`
* **作者:** Natanael Krindges da Silva
* **兼容性:** Wazuh Manager 4.x+ | Sysmon v13+ / v14+ / v15+
## 🚀 版本 5.0 的亮点与新特性
1. **全面覆盖 Sysmon 事件 (1 到 29 & 255):**
* 增加了对新事件的覆盖:
* **Event 27 (`100627`):** *FileBlockExecutable* (阻止可执行文件的创建)。
* **Event 28 (`100628`):** *FileBlockShred* (阻止文件的销毁/shredding)。
* **Event 29 (`100629`):** *FileExecutableDetected* (记录可执行文件的创建)。
2. **多事件攻击关联 (Kill Chain Correlations):**
* **Chain 1 (`100690`):** Office 应用/浏览器 -> PowerShell -> 网络连接/DNS(120秒窗口)。
* **Chain 2 (`100691`):** 脚本执行 -> AMSI 补丁 -> 代码注入(180秒窗口)。
* **Chain 3 (`100692`):** 访问 LSASS -> 恶意 Named Pipe -> 数据渗漏(300秒窗口)。
* **Chain 4 (`100693`):** WinRM 远程管理 -> 服务创建 -> 通过 PsExec 横向执行(180秒窗口)。
3. **基于完整路径的严格 Allowlist (Full-Path Enforcement):**
* 通过绝对路径(`^C:\Windows\System32\...`, `^C:\Program Files\...`)的正则表达式验证,防止恶意软件仅通过将文件重命名为 `MsMpEng.exe` 或 `wmic.exe` 来绕过排除项。
4. **命令与控制 (C2) 框架检测:**
* 专门用于检测有效载荷和工具的规则,例如 **Cobalt Strike**、**Sliver**、**Mythic**、**Empire**、**Havoc** 和 **BruteRatel**。
5. **驱动安全 & BYOVD (Bring Your Own Vulnerable Driver):**
* 告警提示从非标准目录(`C:\Users\`, `C:\Temp\`, `C:\ProgramData\`)加载驱动,并检查无效或不可信的数字签名。
6. **集成主动响应 (Active Response Hooks):**
* 关键规则(级别 14 和 15),如破坏 Shadow Copies 和勒索软件行为,使用 `active_response` 组来触发代理上的自动遏制脚本。
## 📑 章节结构与规则 (IDs 100600 - 100695)
| 章节 | 描述 | 规则 / IDs | 平均级别 |
| :--- | :--- | :--- | :--- |
| **第 1 节** | Sysmon 事件基础规则 (Events 1-29 & 255) | `100600` – `100630` | 2 – 12 |
| **第 2 节** | 全局管理工具 Allowlist (SCCM, Tanium, Nessus, Intune) | `100631` | 0 (静默) |
| **第 3 节** | 可疑进程执行 & LOLBAS (Certutil, Mshta, Regsvr32, Rundll32, WMI) | `100634` – `100649` | 8 – 10 |
| **第 4 节** | 勒索软件活动 & 删除 Shadow Copy (`vssadmin`, `wbadmin`, `bcdedit`) | `100650` – `100651` | 15 (严重) |
| **第 5 节** | 环境发现与侦察 (大量突发 `whoami`, `net`, `nltest` 命令) | `100652` – `100653` | 6 – 10 |
| **第 6 节** | 凭据访问 & LSASS 内存转储 (`comsvcs.dll`, 已知 Hashes) | `100654` – `100659` | 10 – 12 |
| **第 7 节** | 进程代码注入 & 可疑驱动加载 (BYOVD) | `100658` – `100661` | 10 – 12 |
| **第 8 节** | 持久化 (注册表 Run 键, IFEO, 计划任务, 服务 `sc.exe`, PsExec) | `100662` – `100669` | 8 – 10 |
| **第 9 节** | 防御规避 (停止 Sysmon, 禁用 Defender, 清理 EVTX 日志, AMSI Bypass) | `100670` – `100677` | 11 – 12 |
| **第 10 节** | 横向移动 (恶意 Pipes, DCOM, 通过 `mstsc`/`tscon` RDP Hijacking) | `100674`, `100684` – `100685` | 9 – 10 |
| **第 11 节** | 命令与控制 (异常进程连接, 恶意 TLDs, C2 框架) | `100675` – `100679` | 7 – 12 |
| **第 12 节** | 文件系统指示器 & Alternate Data Streams (ADS) | `100680` – `100683` | 7 – 9 |
| **第 13 节** | 数据渗漏 (`rclone`, `mega`, 带密码的压缩包 `7z -p`) & WinRM 远程控制 | `100686` – `100687` | 8 – 10 |
| **第 14 节** | 多事件关联 / 攻击链 (高保真 Kill Chains) | `100690` – `100693` | 12 – 14 |
## 🛠️ 在 Wazuh Manager 上的安装步骤
要在您的 Wazuh 环境中使用 `sysmon-rules.xml` 文件,请在 **Wazuh Manager** 服务器上执行以下操作:
### 1. 通过 SSH 连接到服务器
```
ssh usuario@ip-do-wazuh-manager
```
### 2. 复制或创建规则文件
下载或将 `sysmon-rules.xml` 文件复制到 Wazuh 的自定义规则文件夹中:
```
sudo nano /var/ossec/etc/rules/sysmon-rules.xml
```
*粘贴 `sysmon-rules.xml` 文件的全部内容,并按 `Ctrl + O` 保存,按 `Ctrl + X` 退出。*
### 3. 调整文件权限
确保 `wazuh`(或 `ossec`,取决于版本)用户和组是该文件的所有者:
```
sudo chown wazuh:wazuh /var/ossec/etc/rules/sysmon-rules.xml
sudo chmod 660 /var/ossec/etc/rules/sysmon-rules.xml
```
### 4. (可选) 在全局配置中引用文件
如果您的 Wazuh Manager 加载了 `/var/ossec/etc/rules/` 文件夹中的所有规则,它会自动读取该文件。如果您在 `/var/ossec/etc/ossec.conf` 文件中使用了显式包含,请添加以下标签:
```
etc/rules/sysmon-rules.xml
```
### 5. 验证规则语法
在重启服务之前,请测试语法以确保没有 XML 错误或 ID 冲突:
```
sudo /var/ossec/bin/wazuh-analysisd -t
```
*如果命令返回没有错误(或显示 `OK`),则说明规则已准备就绪。*
您还可以使用 `wazuh-logtest` 工具来模拟 Sysmon 日志并测试规则的触发情况:
```
sudo /var/ossec/bin/wazuh-logtest
```
### 6. 重启 Wazuh Manager
重启管理器服务以应用新规则:
```
sudo systemctl restart wazuh-manager
```
## 🎯 主要 MITRE ATT&CK 技术映射
* **Initial Access / Execution:** `T1204.002` (Office 宏), `T1059.001` (PowerShell), `T1059.005` (Script Host), `T1105` (Ingress Tool Transfer).
* **Defense Evasion:** `T1562.001` (AMSI Bypass / 禁用安全工具), `T1218` (LOLBAS: `certutil`, `mshta`, `regsvr32`, `rundll32`), `T1070` (清除日志), `T1055` (进程注入).
* **Credential Access:** `T1003.001` (LSASS 内存转储), `T1003.002` (SAM/SECURITY 配置单元), `T1003` (Mimikatz / Rubeus / SharpHound Hashes).
* **Persistence:** `T1547.001` (注册表 Run 键), `T1053.005` (计划任务), `T1543.003` (服务), `T1546.003` (WMI 事件订阅).
* **Lateral Movement:** `T1021.002` (SMB / Named Pipes), `T1021.001` (RDP), `T1021.003` (DCOM), `T1021.006` (WinRM).
* **Impact:** `T1490` (抑制系统恢复 / 删除 VSS), `T1486` (为造成影响而加密数据).
## 📄 许可证
本项目基于 **GPL-2.0** 许可证分发。请随时根据您 SOC 的需求进行修改和调整。
- etc/lists/audit-keys
标签:AMSI绕过, PE 加载器, Sysmon, Wazuh, 威胁检测, 安全规则集, 知识库安全