BruceWayne73/custom-sigma-rules
GitHub: BruceWayne73/custom-sigma-rules
一套涵盖多种攻击技术的 Sigma 格式 SIEM 检测规则集合,附带 MITRE ATT&CK 映射与详细的误报说明。
Stars: 0 | Forks: 0
# SIGMA 规则
## SIEM 检测格式
本仓库包含用于检测不同攻击技术的 Sigma 规则及其说明。每条规则均按以下标准格式进行记录:
- **威胁类型 & MITRE ATT&CK 映射**
- **日志来源**
- **检测机制**
- **误报可能性**
- **严重性级别**
## 潜在的键盘记录软件执行
检测在 Windows 系统上运行的已知 Keylogger 软件或其相关的命令行参数,这些软件会试图跟踪并记录用户的键盘输入。
### 威胁类型 & MITRE ATT&CK 映射
- **Credential Access**
- **T1056.001 - Input Capture: Keylogging**
### 检测机制
- 已知的恶意可执行文件名:
- `keylogger.exe`
- `pyhook.exe`
- `kl.exe`
- 用于键盘监听进程的 Windows API 调用或参数:
- `SetWindowsHookEx`
- `GetAsyncKeyState`
- `--log-keys`
- `logkeys`
### 误报可能性
- 授权的远程桌面/管理工具 (RAT)
- 辅助功能(屏幕阅读器/屏幕键盘)软件
### 严重性级别
**High**
## 应用层协议:DNS 隧道或 C2 活动
检测滥用 DNS 协议进行的隧道传输(DNS Tunneling)、数据泄露(data exfiltration)或命令控制(C2)服务器通信活动。
### 威胁类型 & MITRE ATT&CK 映射
- **Command and Control**
- **T1071.004 - Application Layer Protocol: DNS**
### 日志来源
- `zeek (DNS)`
### 检测机制
当以下两种情况同时发生时触发:
- 子域名字段**长度超过 60 个字符**。
- 查询类型为以下记录类型之一:
- `TXT`
- `NULL`
- `CNAME`
### 误报可能性
- Sophos
- Cisco Umbrella
- 合法的 DMARC/DKIM/SPF 记录检查
### 严重性级别
**Medium**
## 应用层协议:Web 协议 C2 及恶意出站活动
检测使用 Web 协议(HTTP/HTTPS)与 C2 服务器建立的外部(出站)可疑连接,以及渗透测试工具的痕迹。
### 威胁类型 & MITRE ATT&CK 映射
- **Command and Control**
- **T1071.001 - Application Layer Protocol: Web Protocols**
### 日志来源
- `webproxy`
- Zscaler
- Palo Alto
- Squid
- Zeek HTTP
### 检测机制
当以下任一情况发生时触发:
#### 可疑的 User-Agent
- CobaltStrike
- Metasploit
- Empire
- curl
- Python-urllib
- Go-http-client
- powershell
#### 直接 IP + 可疑 URI
直接向 IP 地址(而非域名)发起且针对以下 URI 的请求:
- `/admin/get.php`
- `/news.php`
- `/connect`
- `/login/process.php`
### 误报可能性
- DevOps 自动化脚本
- 内部 Web 服务
### 严重性级别
**High**
## 中间人攻击:恶意 DHCP 服务器活动
检测网络上的未授权(恶意)DHCP 服务器或 DHCP 欺骗(Spoofing)活动。
### 威胁类型 & MITRE ATT&CK 映射
- **Credential Access**
- **Defense Evasion**
- **T1557.003 - Adversary-in-the-Middle: DHCP Spoofing**
### 日志来源
- Windows DHCP Server Event Logs
### 检测机制
当产生以下任一 Event ID 时触发:
#### 可疑的 DHCP 事件
- Event ID **1056**
- Event ID **1020**
- Event ID **1046**
#### 授权状态
- Event ID **1036**
- Event ID **1059**
### 误报可能性
- 配置错误的 DHCP 服务器
- 测试实验室
- 网络维护工作
### 严重性级别
**High**
## 破坏信任控制:Mark-of-the-Web (MOTW) 绕过
检测旨在移除从互联网下载的文件中 Mark-of-the-Web 保护机制的活动。
### 威胁类型 & MITRE ATT&CK 映射
- **Defense Evasion**
- **T1553.005 - Mark-of-the-Web Bypass**
### 日志来源
- Windows Process Creation Logs
### 检测机制
#### 直接删除 MOTW
- `:Zone.Identifier`
- `Unblock-File`
- `Remove-Item -Path * :Zone.Identifier`
#### 挂载磁盘映像
- `Mount-DiskImage`
- `Mount-VHD`
### 误报可能性
- 软件开发人员
- 使用 ISO 的系统管理脚本
### 严重性级别
**High**
## 网络边界桥接:NAT 穿透与隧道活动
检测隧道工具或 UPnP 端口转发命令的执行情况。
### 威胁类型 & MITRE ATT&CK 映射
- **Command and Control**
- **Defense Evasion**
- **T1599.001 - External Network Bridge**
### 日志来源
- Windows Process Creation Logs
### 检测机制
#### 隧道工具
- chisel
- frpc
- frps
- ngrok
- gost
- stun
- zerotier
- tailscale
#### UPnP 命令
- `AddPortMapping`
- `upnpc`
- `miniupnpc`
### 误报可能性
- Tailscale
- ZeroTier
- Teams
- Zoom
### 严重性级别
**High**
## 进程注入:动态链接库注入
检测 DLL Injection 和 Remote Thread Injection 活动。
### 威胁类型 & MITRE ATT&CK 映射
- **Defense Evasion**
- **Privilege Escalation**
- **T1055.001 - DLL Injection**
### 日志来源
- Sysmon Event ID **7**
- Sysmon Event ID **8**
### 检测机制
#### Remote Thread Injection
目标进程:
- `lsass.exe`
- `svchost.exe`
- `explorer.exe`
- `winlogon.exe`
#### 加载可疑 DLL
可疑目录:
- `AppData\Local\Temp`
- `Users\Public`
- `Windows\Temp`
- `ProgramData`
### 误报可能性
- EDR
- AV
- Debugger
- 执行 Hooking 的企业软件
### 严重性级别
**High**
## 潜在的 Rootkit 安装或驱动加载
检测与 Rootkit 安装或 BYOVD 攻击相关的驱动加载活动。
### 威胁类型 & MITRE ATT&CK 映射
- **Defense Evasion**
- **T1014 - Rootkit**
### 日志来源
- Windows Process Creation Logs
### 检测机制
#### 可疑工具
- `kdmapper.exe`
- `gmer.exe`
- `mhyprot.sys`
- `KDU.exe`
- `drvload.exe`
#### 可疑命令
- `sc create type= kernel`
- `fltmc unload`
- `bcdedit /set testsigning on`
- `bcdedit /set nointegritychecks on`
### 误报可能性
- 合法的驱动更新
- 硬件开发环境
### 严重性级别
**High**
## systemd Unit 文件创建或修改
检测在 Linux 系统上出于持久化目的而创建或修改 systemd 服务或 timer 文件的活动。
### 威胁类型 & MITRE ATT&CK 映射
- **Persistence**
- **T1543.002 - Systemd Service**
### 日志来源
- Linux File Events
### 检测机制
在以下目录中创建或修改的文件:
- `/etc/systemd/system/`
- `/usr/lib/systemd/system/`
- `~/.config/systemd/user/`
文件扩展名:
- `.service`
- `.timer`
### 误报可能性
- apt
- yum
- dnf
- 合法的软件安装
### 严重性级别
**High**
## Web 服务器生成交互式 Shell
检测 Linux Web 服务器生成 shell 的行为。这通常是 Web Shell 或 RCE 攻击的标志。
### 威胁类型 & MITRE ATT&CK 映射
- **Persistence**
- **Execution**
- **T1505.003 - Web Shell**
- **T1059.004 - Unix Shell**
### 日志来源
- Linux Process Creation Logs
### 检测机制
必须同时满足以下两个条件。
#### Parent Process
- httpd
- apache2
- nginx
- php-fpm
- lighttpd
- caddy
- uwsgi
#### Child Process
- sh
- bash
- dash
- zsh
- python
- perl
- php
- nc
- netcat
- ncat
### 误报可能性
- 执行合法 `exec()` 或 `system()` 调用的 Web 应用程序
### 严重性级别
**High**
标签:AMSI绕过, Sigma规则, 威胁检测, 子域枚举, 安全运营, 扫描框架, 目标导入