Varunrajparimi/SIGMA_Rules
GitHub: Varunrajparimi/SIGMA_Rules
一套包含 53 条真实场景 Sigma 检测规则的集合,可跨多种主流 SIEM 平台转换和部署,帮助 SOC 团队快速建立威胁检测能力。
Stars: 0 | Forks: 0
# 自定义 SIEM 检测规则包
**生成日期:** 2026-07-27
**Sigma 规则总数:** 53
**格式:** Sigma (YAML) – 通用检测语言
## 概述
此规则包包含 **53 条真实世界的 Sigma 检测规则**,涵盖了 SOC L1 团队处理的最常见威胁。
Sigma 是行业标准且独立于 SIEM 的规则格式。一条规则可以转换为:
- **Splunk SPL**
- **Microsoft Sentinel / Azure KQL**
- **Elasticsearch / Elastic Security (Lucene / ESQL / Kibana)**
- **QRadar、ArcSight、Carbon Black** 以及许多其他平台
## 目录结构
```
sigma/
├── 001_*.yml ... 0xx_*.yml ← Individual Sigma rules
└── (this README)
```
## 如何为您的 SIEM 进行转换
### 1. 安装 sigma-cli(推荐)
```
pip install sigma-cli pySigma pySigma-backend-splunk pySigma-backend-kusto pySigma-backend-elasticsearch
```
### 2. 转换示例
**转换为 Splunk SPL:**
```
sigma convert -t splunk -p sysmon rule.yml
# 或针对整个目录
sigma convert -t splunk -p sysmon sigma/ -o splunk_rules/
```
**转换为 Microsoft Sentinel (KQL):**
```
sigma convert -t kusto -p microsoft365defender rule.yml
# 或 microsoft_sentinel backend,取决于版本
```
**转换为 Elastic / ELK:**
```
sigma convert -t elasticsearch -p ecs_windows rule.yml
# 或 lucene / eql backends
```
### 在线转换器
- https://uncoder.io
- https://sigmac.sigmahq.io(社区工具)
- SigmaHQ GitHub 转换器
## 涵盖的规则类别
| 类别 | 数量(约) | 示例 |
|----------|----------------|----------|
| Phishing / Email | 3+ | 主题关键字、附件、收件箱规则 |
| Identity / Brute Force | 4+ | Password spray、不可能旅行、RDP brute |
| PowerShell / Execution | 3+ | Encoded commands、download cradles、bypass |
| LOLBins | 4+ | Certutil、Mshta、Regsvr32、Rundll32 |
| Credential Dumping | 3+ | LSASS 访问、Mimikatz、Procdump |
| Lateral Movement | 3+ | PsExec、WMI、Admin shares |
| Persistence | 3+ | Scheduled tasks、services、Run keys |
| Ransomware / Impact | 3+ | Shadow copy deletion、BCDEdit、勒索信息 |
| Defense Evasion | 2+ | 日志清除、Defender disable |
| Network / C2 | 2+ | Scripting host connections、可疑 DNS |
| Cloud / Entra ID | 2+ | Privileged role assignment、OAuth consent |
| Additional High-Value | 10+ | Office spawning scripts、whoami 等 |
## 使用建议
1. 从 **level: high** 和 **critical** 的规则开始。
2. 使用已记录的 `falsepositives` 字段来调整误报。
3. 将每条规则映射到相应的 SOC L1 Playbook(标签包含 `pb.xxx`)。
4. 通过 Analytics Rules (Sentinel)、Correlation Searches (Splunk) 或 Detection Rules (Elastic) 进行部署。
5. 将规则保存在 Git 中,并使用 CI 进行转换和验证。
## 注意事项
- 字段名称遵循通用的 Sigma 约定(Sysmon 风格)。您可能需要针对特定的日志源(Windows Event Logs、Microsoft 365 Defender、CrowdStrike 等)使用 pipeline。
- 部分规则被标记为 `experimental`(实验性)—— 在投入生产环境前请进行彻底测试。
- 务必根据您的实际数据 schema 验证转换后的查询。
*这些规则作为检测工程的实用起点提供。请自定义阈值,添加特定于环境的过滤器,并根据您的警报量和误报率进行持续调整。*
标签:AMSI绕过, Elasticsearch, PE 加载器, Reconnaissance, Sigma规则, 威胁检测, 安全运营, 扫描框架, 目标导入, 知识库安全, 逆向工具, 速率限制