abrarmalik2000/Liminal-Panda-Threat-Intelligence-Research
GitHub: abrarmalik2000/Liminal-Panda-Threat-Intelligence-Research
针对中国背景APT组织LIMINAL PANDA的威胁情报研究,提供检测规则与多框架TTPs映射,帮助电信运营商识别和防御针对性攻击。
Stars: 0 | Forks: 0
# LIMINAL PANDA 威胁情报研究
**作者:** Abrar Malik — Utah State University
## 概述
针对 LIMINAL PANDA 的分析,这是一个具有中国背景的高级
持续性威胁(APT)组织,主要针对全球范围内的
电信基础设施,活动范围跨越亚洲、
非洲和中东地区。
## 核心贡献
- 首次将 LIMINAL PANDA 的 TTPs 同时双重映射到
MITRE ATT&CK Enterprise 和 FiGHT(5G 层级
威胁)框架
- 原创的 YARA 和 Sigma 检测规则
- 汇总了来自两个独立
安全厂商(CrowdStrike + Palo Alto Unit 42)的 IoC 语料库
- 针对电信运营商的结构化风险评估
## 仓库内容
- `/rules/liminal_panda.yar` — YARA 检测规则
- `/rules/liminal_panda_sigma.yml` — Sigma 规则
- `README.md` — 研究概述
## 威胁行为者画像
- **归属:** 具有中国背景(高可信度)
- **目标:** 移动网络运营商
- **区域:** 亚洲、非洲、中东
- **目的:** 窃取用户数据,
收集信令情报
- **活跃时间:** 至少自 2019 年起
## 使用的框架
- MITRE ATT&CK Enterprise
- MITRE FiGHT(5G 层级威胁)
- Diamond Model of Intrusion Analysis
- Cyber Kill Chain
## 检测规则
`/rules` 目录中提供了 YARA 和 Sigma 规则。
这些规则旨在检测 LIMINAL PANDA 工具集,包括:
- SIGTRANslator
- CordScan
- TinyShell 变种
- Fast Reverse Proxy
- Microsocks 代理
## 参考资源
- CrowdStrike Counter Adversary Operations (2024)
- Palo Alto Unit 42 CL-STA-0969 报告 (2024)
- 美国参议院情报委员会听证会 (2024)
## 注意
本研究使用了公开的
威胁情报报告。所有 IoCs 和检测
规则均源自开源情报。
## 联系方式
[LinkedIn](https://www.linkedin.com/in/abrarmalik/) | [GitHub 主页](https://github.com/abrarmalik2000)
标签:5G安全, APT分析, DNS信息、DNS暴力破解, IP 地址批量处理, Sigma规则, YARA规则, 威胁情报, 开发者工具, 目标导入