BruceWayne73/custom-sigma-rules

GitHub: BruceWayne73/custom-sigma-rules

一套涵盖多种攻击技术的 Sigma 格式 SIEM 检测规则集合,附带 MITRE ATT&CK 映射与详细的误报说明。

Stars: 0 | Forks: 0

# SIGMA 规则 ## SIEM 检测格式 本仓库包含用于检测不同攻击技术的 Sigma 规则及其说明。每条规则均按以下标准格式进行记录: - **威胁类型 & MITRE ATT&CK 映射** - **日志来源** - **检测机制** - **误报可能性** - **严重性级别** ## 潜在的键盘记录软件执行 检测在 Windows 系统上运行的已知 Keylogger 软件或其相关的命令行参数,这些软件会试图跟踪并记录用户的键盘输入。 ### 威胁类型 & MITRE ATT&CK 映射 - **Credential Access** - **T1056.001 - Input Capture: Keylogging** ### 检测机制 - 已知的恶意可执行文件名: - `keylogger.exe` - `pyhook.exe` - `kl.exe` - 用于键盘监听进程的 Windows API 调用或参数: - `SetWindowsHookEx` - `GetAsyncKeyState` - `--log-keys` - `logkeys` ### 误报可能性 - 授权的远程桌面/管理工具 (RAT) - 辅助功能(屏幕阅读器/屏幕键盘)软件 ### 严重性级别 **High** ## 应用层协议:DNS 隧道或 C2 活动 检测滥用 DNS 协议进行的隧道传输(DNS Tunneling)、数据泄露(data exfiltration)或命令控制(C2)服务器通信活动。 ### 威胁类型 & MITRE ATT&CK 映射 - **Command and Control** - **T1071.004 - Application Layer Protocol: DNS** ### 日志来源 - `zeek (DNS)` ### 检测机制 当以下两种情况同时发生时触发: - 子域名字段**长度超过 60 个字符**。 - 查询类型为以下记录类型之一: - `TXT` - `NULL` - `CNAME` ### 误报可能性 - Sophos - Cisco Umbrella - 合法的 DMARC/DKIM/SPF 记录检查 ### 严重性级别 **Medium** ## 应用层协议:Web 协议 C2 及恶意出站活动 检测使用 Web 协议(HTTP/HTTPS)与 C2 服务器建立的外部(出站)可疑连接,以及渗透测试工具的痕迹。 ### 威胁类型 & MITRE ATT&CK 映射 - **Command and Control** - **T1071.001 - Application Layer Protocol: Web Protocols** ### 日志来源 - `webproxy` - Zscaler - Palo Alto - Squid - Zeek HTTP ### 检测机制 当以下任一情况发生时触发: #### 可疑的 User-Agent - CobaltStrike - Metasploit - Empire - curl - Python-urllib - Go-http-client - powershell #### 直接 IP + 可疑 URI 直接向 IP 地址(而非域名)发起且针对以下 URI 的请求: - `/admin/get.php` - `/news.php` - `/connect` - `/login/process.php` ### 误报可能性 - DevOps 自动化脚本 - 内部 Web 服务 ### 严重性级别 **High** ## 中间人攻击:恶意 DHCP 服务器活动 检测网络上的未授权(恶意)DHCP 服务器或 DHCP 欺骗(Spoofing)活动。 ### 威胁类型 & MITRE ATT&CK 映射 - **Credential Access** - **Defense Evasion** - **T1557.003 - Adversary-in-the-Middle: DHCP Spoofing** ### 日志来源 - Windows DHCP Server Event Logs ### 检测机制 当产生以下任一 Event ID 时触发: #### 可疑的 DHCP 事件 - Event ID **1056** - Event ID **1020** - Event ID **1046** #### 授权状态 - Event ID **1036** - Event ID **1059** ### 误报可能性 - 配置错误的 DHCP 服务器 - 测试实验室 - 网络维护工作 ### 严重性级别 **High** ## 破坏信任控制:Mark-of-the-Web (MOTW) 绕过 检测旨在移除从互联网下载的文件中 Mark-of-the-Web 保护机制的活动。 ### 威胁类型 & MITRE ATT&CK 映射 - **Defense Evasion** - **T1553.005 - Mark-of-the-Web Bypass** ### 日志来源 - Windows Process Creation Logs ### 检测机制 #### 直接删除 MOTW - `:Zone.Identifier` - `Unblock-File` - `Remove-Item -Path * :Zone.Identifier` #### 挂载磁盘映像 - `Mount-DiskImage` - `Mount-VHD` ### 误报可能性 - 软件开发人员 - 使用 ISO 的系统管理脚本 ### 严重性级别 **High** ## 网络边界桥接:NAT 穿透与隧道活动 检测隧道工具或 UPnP 端口转发命令的执行情况。 ### 威胁类型 & MITRE ATT&CK 映射 - **Command and Control** - **Defense Evasion** - **T1599.001 - External Network Bridge** ### 日志来源 - Windows Process Creation Logs ### 检测机制 #### 隧道工具 - chisel - frpc - frps - ngrok - gost - stun - zerotier - tailscale #### UPnP 命令 - `AddPortMapping` - `upnpc` - `miniupnpc` ### 误报可能性 - Tailscale - ZeroTier - Teams - Zoom ### 严重性级别 **High** ## 进程注入:动态链接库注入 检测 DLL Injection 和 Remote Thread Injection 活动。 ### 威胁类型 & MITRE ATT&CK 映射 - **Defense Evasion** - **Privilege Escalation** - **T1055.001 - DLL Injection** ### 日志来源 - Sysmon Event ID **7** - Sysmon Event ID **8** ### 检测机制 #### Remote Thread Injection 目标进程: - `lsass.exe` - `svchost.exe` - `explorer.exe` - `winlogon.exe` #### 加载可疑 DLL 可疑目录: - `AppData\Local\Temp` - `Users\Public` - `Windows\Temp` - `ProgramData` ### 误报可能性 - EDR - AV - Debugger - 执行 Hooking 的企业软件 ### 严重性级别 **High** ## 潜在的 Rootkit 安装或驱动加载 检测与 Rootkit 安装或 BYOVD 攻击相关的驱动加载活动。 ### 威胁类型 & MITRE ATT&CK 映射 - **Defense Evasion** - **T1014 - Rootkit** ### 日志来源 - Windows Process Creation Logs ### 检测机制 #### 可疑工具 - `kdmapper.exe` - `gmer.exe` - `mhyprot.sys` - `KDU.exe` - `drvload.exe` #### 可疑命令 - `sc create type= kernel` - `fltmc unload` - `bcdedit /set testsigning on` - `bcdedit /set nointegritychecks on` ### 误报可能性 - 合法的驱动更新 - 硬件开发环境 ### 严重性级别 **High** ## systemd Unit 文件创建或修改 检测在 Linux 系统上出于持久化目的而创建或修改 systemd 服务或 timer 文件的活动。 ### 威胁类型 & MITRE ATT&CK 映射 - **Persistence** - **T1543.002 - Systemd Service** ### 日志来源 - Linux File Events ### 检测机制 在以下目录中创建或修改的文件: - `/etc/systemd/system/` - `/usr/lib/systemd/system/` - `~/.config/systemd/user/` 文件扩展名: - `.service` - `.timer` ### 误报可能性 - apt - yum - dnf - 合法的软件安装 ### 严重性级别 **High** ## Web 服务器生成交互式 Shell 检测 Linux Web 服务器生成 shell 的行为。这通常是 Web Shell 或 RCE 攻击的标志。 ### 威胁类型 & MITRE ATT&CK 映射 - **Persistence** - **Execution** - **T1505.003 - Web Shell** - **T1059.004 - Unix Shell** ### 日志来源 - Linux Process Creation Logs ### 检测机制 必须同时满足以下两个条件。 #### Parent Process - httpd - apache2 - nginx - php-fpm - lighttpd - caddy - uwsgi #### Child Process - sh - bash - dash - zsh - python - perl - php - nc - netcat - ncat ### 误报可能性 - 执行合法 `exec()` 或 `system()` 调用的 Web 应用程序 ### 严重性级别 **High**
标签:AMSI绕过, Sigma规则, 威胁检测, 子域枚举, 安全运营, 扫描框架, 目标导入