Varunrajparimi/SIGMA_Rules

GitHub: Varunrajparimi/SIGMA_Rules

一套包含 53 条真实场景 Sigma 检测规则的集合,可跨多种主流 SIEM 平台转换和部署,帮助 SOC 团队快速建立威胁检测能力。

Stars: 0 | Forks: 0

# 自定义 SIEM 检测规则包 **生成日期:** 2026-07-27 **Sigma 规则总数:** 53 **格式:** Sigma (YAML) – 通用检测语言 ## 概述 此规则包包含 **53 条真实世界的 Sigma 检测规则**,涵盖了 SOC L1 团队处理的最常见威胁。 Sigma 是行业标准且独立于 SIEM 的规则格式。一条规则可以转换为: - **Splunk SPL** - **Microsoft Sentinel / Azure KQL** - **Elasticsearch / Elastic Security (Lucene / ESQL / Kibana)** - **QRadar、ArcSight、Carbon Black** 以及许多其他平台 ## 目录结构 ``` sigma/ ├── 001_*.yml ... 0xx_*.yml ← Individual Sigma rules └── (this README) ``` ## 如何为您的 SIEM 进行转换 ### 1. 安装 sigma-cli(推荐) ``` pip install sigma-cli pySigma pySigma-backend-splunk pySigma-backend-kusto pySigma-backend-elasticsearch ``` ### 2. 转换示例 **转换为 Splunk SPL:** ``` sigma convert -t splunk -p sysmon rule.yml # 或针对整个目录 sigma convert -t splunk -p sysmon sigma/ -o splunk_rules/ ``` **转换为 Microsoft Sentinel (KQL):** ``` sigma convert -t kusto -p microsoft365defender rule.yml # 或 microsoft_sentinel backend,取决于版本 ``` **转换为 Elastic / ELK:** ``` sigma convert -t elasticsearch -p ecs_windows rule.yml # 或 lucene / eql backends ``` ### 在线转换器 - https://uncoder.io - https://sigmac.sigmahq.io(社区工具) - SigmaHQ GitHub 转换器 ## 涵盖的规则类别 | 类别 | 数量(约) | 示例 | |----------|----------------|----------| | Phishing / Email | 3+ | 主题关键字、附件、收件箱规则 | | Identity / Brute Force | 4+ | Password spray、不可能旅行、RDP brute | | PowerShell / Execution | 3+ | Encoded commands、download cradles、bypass | | LOLBins | 4+ | Certutil、Mshta、Regsvr32、Rundll32 | | Credential Dumping | 3+ | LSASS 访问、Mimikatz、Procdump | | Lateral Movement | 3+ | PsExec、WMI、Admin shares | | Persistence | 3+ | Scheduled tasks、services、Run keys | | Ransomware / Impact | 3+ | Shadow copy deletion、BCDEdit、勒索信息 | | Defense Evasion | 2+ | 日志清除、Defender disable | | Network / C2 | 2+ | Scripting host connections、可疑 DNS | | Cloud / Entra ID | 2+ | Privileged role assignment、OAuth consent | | Additional High-Value | 10+ | Office spawning scripts、whoami 等 | ## 使用建议 1. 从 **level: high** 和 **critical** 的规则开始。 2. 使用已记录的 `falsepositives` 字段来调整误报。 3. 将每条规则映射到相应的 SOC L1 Playbook(标签包含 `pb.xxx`)。 4. 通过 Analytics Rules (Sentinel)、Correlation Searches (Splunk) 或 Detection Rules (Elastic) 进行部署。 5. 将规则保存在 Git 中,并使用 CI 进行转换和验证。 ## 注意事项 - 字段名称遵循通用的 Sigma 约定(Sysmon 风格)。您可能需要针对特定的日志源(Windows Event Logs、Microsoft 365 Defender、CrowdStrike 等)使用 pipeline。 - 部分规则被标记为 `experimental`(实验性)—— 在投入生产环境前请进行彻底测试。 - 务必根据您的实际数据 schema 验证转换后的查询。 *这些规则作为检测工程的实用起点提供。请自定义阈值,添加特定于环境的过滤器,并根据您的警报量和误报率进行持续调整。*
标签:AMSI绕过, Elasticsearch, PE 加载器, Reconnaissance, Sigma规则, 威胁检测, 安全运营, 扫描框架, 目标导入, 知识库安全, 逆向工具, 速率限制