abrarmalik2000/Liminal-Panda-Threat-Intelligence-Research

GitHub: abrarmalik2000/Liminal-Panda-Threat-Intelligence-Research

针对中国背景APT组织LIMINAL PANDA的威胁情报研究,提供检测规则与多框架TTPs映射,帮助电信运营商识别和防御针对性攻击。

Stars: 0 | Forks: 0

# LIMINAL PANDA 威胁情报研究 **作者:** Abrar Malik — Utah State University ## 概述 针对 LIMINAL PANDA 的分析,这是一个具有中国背景的高级 持续性威胁(APT)组织,主要针对全球范围内的 电信基础设施,活动范围跨越亚洲、 非洲和中东地区。 ## 核心贡献 - 首次将 LIMINAL PANDA 的 TTPs 同时双重映射到 MITRE ATT&CK Enterprise 和 FiGHT(5G 层级 威胁)框架 - 原创的 YARA 和 Sigma 检测规则 - 汇总了来自两个独立 安全厂商(CrowdStrike + Palo Alto Unit 42)的 IoC 语料库 - 针对电信运营商的结构化风险评估 ## 仓库内容 - `/rules/liminal_panda.yar` — YARA 检测规则 - `/rules/liminal_panda_sigma.yml` — Sigma 规则 - `README.md` — 研究概述 ## 威胁行为者画像 - **归属:** 具有中国背景(高可信度) - **目标:** 移动网络运营商 - **区域:** 亚洲、非洲、中东 - **目的:** 窃取用户数据, 收集信令情报 - **活跃时间:** 至少自 2019 年起 ## 使用的框架 - MITRE ATT&CK Enterprise - MITRE FiGHT(5G 层级威胁) - Diamond Model of Intrusion Analysis - Cyber Kill Chain ## 检测规则 `/rules` 目录中提供了 YARA 和 Sigma 规则。 这些规则旨在检测 LIMINAL PANDA 工具集,包括: - SIGTRANslator - CordScan - TinyShell 变种 - Fast Reverse Proxy - Microsocks 代理 ## 参考资源 - CrowdStrike Counter Adversary Operations (2024) - Palo Alto Unit 42 CL-STA-0969 报告 (2024) - 美国参议院情报委员会听证会 (2024) ## 注意 本研究使用了公开的 威胁情报报告。所有 IoCs 和检测 规则均源自开源情报。 ## 联系方式 [LinkedIn](https://www.linkedin.com/in/abrarmalik/) | [GitHub 主页](https://github.com/abrarmalik2000)
标签:5G安全, APT分析, DNS信息、DNS暴力破解, IP 地址批量处理, Sigma规则, YARA规则, 威胁情报, 开发者工具, 目标导入