nks1097/WAZUH_SYSMON_RULES

GitHub: nks1097/WAZUH_SYSMON_RULES

面向 Wazuh 平台的完整 Sysmon 增强威胁检测规则集,覆盖全事件类型并支持多事件攻击链关联与 MITRE ATT&CK 映射。

Stars: 0 | Forks: 0

# Wazuh Ruleset - Sysmon 完整增强安全规则 v5.0 (Ultimate SOC) 专为 **Wazuh** 设计的基于 **Microsoft Sysmon** 事件的完整且增强的威胁检测规则集,覆盖 **Event 1 到 Event 29(及 Event 255)**。 专为企业环境和安全运营中心(SOC)设计,此规则集包含针对 **MITRE ATT&CK** 技术的高级检测、攻击链关联(Kill Chains)、AMSI Bypass、LOLBAS 滥用、勒索软件、横向移动、BYOVD 攻击以及关键进程(LSASS)保护。 ## 👤 作者与版本信息 * **规则文件:** `sysmon-rules.xml` * **版本:** 5.0 (Ultimate SOC Edition) * **保留 ID:** `100600` 到 `100695` * **作者:** Natanael Krindges da Silva * **兼容性:** Wazuh Manager 4.x+ | Sysmon v13+ / v14+ / v15+ ## 🚀 版本 5.0 的亮点与新特性 1. **全面覆盖 Sysmon 事件 (1 到 29 & 255):** * 增加了对新事件的覆盖: * **Event 27 (`100627`):** *FileBlockExecutable* (阻止可执行文件的创建)。 * **Event 28 (`100628`):** *FileBlockShred* (阻止文件的销毁/shredding)。 * **Event 29 (`100629`):** *FileExecutableDetected* (记录可执行文件的创建)。 2. **多事件攻击关联 (Kill Chain Correlations):** * **Chain 1 (`100690`):** Office 应用/浏览器 -> PowerShell -> 网络连接/DNS(120秒窗口)。 * **Chain 2 (`100691`):** 脚本执行 -> AMSI 补丁 -> 代码注入(180秒窗口)。 * **Chain 3 (`100692`):** 访问 LSASS -> 恶意 Named Pipe -> 数据渗漏(300秒窗口)。 * **Chain 4 (`100693`):** WinRM 远程管理 -> 服务创建 -> 通过 PsExec 横向执行(180秒窗口)。 3. **基于完整路径的严格 Allowlist (Full-Path Enforcement):** * 通过绝对路径(`^C:\Windows\System32\...`, `^C:\Program Files\...`)的正则表达式验证,防止恶意软件仅通过将文件重命名为 `MsMpEng.exe` 或 `wmic.exe` 来绕过排除项。 4. **命令与控制 (C2) 框架检测:** * 专门用于检测有效载荷和工具的规则,例如 **Cobalt Strike**、**Sliver**、**Mythic**、**Empire**、**Havoc** 和 **BruteRatel**。 5. **驱动安全 & BYOVD (Bring Your Own Vulnerable Driver):** * 告警提示从非标准目录(`C:\Users\`, `C:\Temp\`, `C:\ProgramData\`)加载驱动,并检查无效或不可信的数字签名。 6. **集成主动响应 (Active Response Hooks):** * 关键规则(级别 14 和 15),如破坏 Shadow Copies 和勒索软件行为,使用 `active_response` 组来触发代理上的自动遏制脚本。 ## 📑 章节结构与规则 (IDs 100600 - 100695) | 章节 | 描述 | 规则 / IDs | 平均级别 | | :--- | :--- | :--- | :--- | | **第 1 节** | Sysmon 事件基础规则 (Events 1-29 & 255) | `100600` – `100630` | 2 – 12 | | **第 2 节** | 全局管理工具 Allowlist (SCCM, Tanium, Nessus, Intune) | `100631` | 0 (静默) | | **第 3 节** | 可疑进程执行 & LOLBAS (Certutil, Mshta, Regsvr32, Rundll32, WMI) | `100634` – `100649` | 8 – 10 | | **第 4 节** | 勒索软件活动 & 删除 Shadow Copy (`vssadmin`, `wbadmin`, `bcdedit`) | `100650` – `100651` | 15 (严重) | | **第 5 节** | 环境发现与侦察 (大量突发 `whoami`, `net`, `nltest` 命令) | `100652` – `100653` | 6 – 10 | | **第 6 节** | 凭据访问 & LSASS 内存转储 (`comsvcs.dll`, 已知 Hashes) | `100654` – `100659` | 10 – 12 | | **第 7 节** | 进程代码注入 & 可疑驱动加载 (BYOVD) | `100658` – `100661` | 10 – 12 | | **第 8 节** | 持久化 (注册表 Run 键, IFEO, 计划任务, 服务 `sc.exe`, PsExec) | `100662` – `100669` | 8 – 10 | | **第 9 节** | 防御规避 (停止 Sysmon, 禁用 Defender, 清理 EVTX 日志, AMSI Bypass) | `100670` – `100677` | 11 – 12 | | **第 10 节** | 横向移动 (恶意 Pipes, DCOM, 通过 `mstsc`/`tscon` RDP Hijacking) | `100674`, `100684` – `100685` | 9 – 10 | | **第 11 节** | 命令与控制 (异常进程连接, 恶意 TLDs, C2 框架) | `100675` – `100679` | 7 – 12 | | **第 12 节** | 文件系统指示器 & Alternate Data Streams (ADS) | `100680` – `100683` | 7 – 9 | | **第 13 节** | 数据渗漏 (`rclone`, `mega`, 带密码的压缩包 `7z -p`) & WinRM 远程控制 | `100686` – `100687` | 8 – 10 | | **第 14 节** | 多事件关联 / 攻击链 (高保真 Kill Chains) | `100690` – `100693` | 12 – 14 | ## 🛠️ 在 Wazuh Manager 上的安装步骤 要在您的 Wazuh 环境中使用 `sysmon-rules.xml` 文件,请在 **Wazuh Manager** 服务器上执行以下操作: ### 1. 通过 SSH 连接到服务器 ``` ssh usuario@ip-do-wazuh-manager ``` ### 2. 复制或创建规则文件 下载或将 `sysmon-rules.xml` 文件复制到 Wazuh 的自定义规则文件夹中: ``` sudo nano /var/ossec/etc/rules/sysmon-rules.xml ``` *粘贴 `sysmon-rules.xml` 文件的全部内容,并按 `Ctrl + O` 保存,按 `Ctrl + X` 退出。* ### 3. 调整文件权限 确保 `wazuh`(或 `ossec`,取决于版本)用户和组是该文件的所有者: ``` sudo chown wazuh:wazuh /var/ossec/etc/rules/sysmon-rules.xml sudo chmod 660 /var/ossec/etc/rules/sysmon-rules.xml ``` ### 4. (可选) 在全局配置中引用文件 如果您的 Wazuh Manager 加载了 `/var/ossec/etc/rules/` 文件夹中的所有规则,它会自动读取该文件。如果您在 `/var/ossec/etc/ossec.conf` 文件中使用了显式包含,请添加以下标签: ``` etc/lists/audit-keys etc/rules/sysmon-rules.xml ``` ### 5. 验证规则语法 在重启服务之前,请测试语法以确保没有 XML 错误或 ID 冲突: ``` sudo /var/ossec/bin/wazuh-analysisd -t ``` *如果命令返回没有错误(或显示 `OK`),则说明规则已准备就绪。* 您还可以使用 `wazuh-logtest` 工具来模拟 Sysmon 日志并测试规则的触发情况: ``` sudo /var/ossec/bin/wazuh-logtest ``` ### 6. 重启 Wazuh Manager 重启管理器服务以应用新规则: ``` sudo systemctl restart wazuh-manager ``` ## 🎯 主要 MITRE ATT&CK 技术映射 * **Initial Access / Execution:** `T1204.002` (Office 宏), `T1059.001` (PowerShell), `T1059.005` (Script Host), `T1105` (Ingress Tool Transfer). * **Defense Evasion:** `T1562.001` (AMSI Bypass / 禁用安全工具), `T1218` (LOLBAS: `certutil`, `mshta`, `regsvr32`, `rundll32`), `T1070` (清除日志), `T1055` (进程注入). * **Credential Access:** `T1003.001` (LSASS 内存转储), `T1003.002` (SAM/SECURITY 配置单元), `T1003` (Mimikatz / Rubeus / SharpHound Hashes). * **Persistence:** `T1547.001` (注册表 Run 键), `T1053.005` (计划任务), `T1543.003` (服务), `T1546.003` (WMI 事件订阅). * **Lateral Movement:** `T1021.002` (SMB / Named Pipes), `T1021.001` (RDP), `T1021.003` (DCOM), `T1021.006` (WinRM). * **Impact:** `T1490` (抑制系统恢复 / 删除 VSS), `T1486` (为造成影响而加密数据). ## 📄 许可证 本项目基于 **GPL-2.0** 许可证分发。请随时根据您 SOC 的需求进行修改和调整。
标签:AMSI绕过, PE 加载器, Sysmon, Wazuh, 威胁检测, 安全规则集, 知识库安全