MORGADO01/wazuh-detection-rules
GitHub: MORGADO01/wazuh-detection-rules
一套为 Wazuh SIEM/XDR 开发的自定义关联检测规则集,映射 MITRE ATT&CK 战术以降低误报并提升告警准确率。
Stars: 0 | Forks: 0
# Wazuh 检测规则 — 映射至 MITRE ATT&CK 的自定义关联规则
这是一套为 Wazuh SIEM/XDR 准备的 **40+ 条自定义关联规则**,涵盖了 9 种 MITRE ATT&CK 战术,旨在减少告警噪音,并将关键基础设施环境中的原始日志事件转化为可操作的检测。
## 🎯 生产环境中的成效
这套规则是 Detection Engineering(检测工程)工作的一部分,该工作:
- 开发了 **40+ 条自定义规则与解码器**(XML/Python)
- **减少了 35% 的误报**
- 提升了关键生产环境中的告警准确率
## 📁 结构
规则按 **MITRE ATT&CK 战术** 进行组织,而非按创建顺序——这便于进行覆盖范围审计和维护:
```
wazuh-detection-rules/
└── rules/
├── 01_credential_access.xml # Brute force, abuso de sudo, RDP após brute force
├── 02_persistence.xml # SSH authorized_keys, criação de usuário, hosts file
├── 03_defense_evasion.xml # Limpeza de logs, modificação de binários (rootkit)
├── 04_discovery_and_recon.xml # Port scan, comandos de enumeração (whoami, net user...)
├── 05_lateral_movement.xml # Detecção de PsExec e variações
├── 06_web_attacks.xml # Webshell, directory traversal, SQLi, scan de vulnerabilidade
├── 07_command_and_control.xml # DNS tunneling, download via LOLBins, integração VirusTotal
├── 08_impact_and_availability.xml # Falha/flapping de serviços críticos (web, DB)
├── 09_noise_reduction_and_helpers.xml # Regras nível 0 de agrupamento e supressão de ruído
└── 10_file_access_auditing.xml # Auditoria de acesso a pastas sensíveis (compliance)
└── docs/
└── mitre-mapping.md # Tabela completa Regra → Tática → Técnica MITRE ATT&CK
```
## 🧩 开发方法论
1. **识别盲区** — 分析未产生告警或产生过多噪音的事件
2. **分层关联** — 大多数检测采用 2-3 个级别的模式:基础事件(信息级别)→ 按频率/相同 IP/相同用户进行关联(告警级别)→ 攻击后成功确认(严重级别)
3. **MITRE ATT&CK 映射** — 每条级别 ≥ 6 的规则都会关联到特定的技术
4. **专设的降噪处理** — 级别 0 的规则用于处理已知的误报(例如:授权的漏洞扫描器、通过包管理器进行的更新、被误认为 SQLi 的十六进制颜色代码),同时不会“破坏”原始规则
## 🔍 升级模式(规则集中的真实示例)
以下是本规则集中广泛使用的 3 层模式示例(属于 *Credential Access* 类别):
| 规则 | 级别 | 检测内容 |
|---|---|---|
| `100207` | 10 | 60秒内来自同一 IP 的 8 次以上登录失败尝试 |
| `100208` | 14 (严重) | 在暴力破解模式之后立即发生**成功**登录 — 严重性更高,因为这表明可能已被攻陷,而不仅仅是尝试 |
这种模式 — **当攻击似乎已成功时提升严重性**,而不仅仅是在尝试时提升 — 在多个类别中都有重复应用(暴力破解 → RDP,目录遍历 → HTTP 200,webshell 上传 → 多次尝试)。
## 📊 MITRE ATT&CK 覆盖范围
请查看 [`docs/mitre-mapping.md`](docs/mitre-mapping.md) 中的完整溯源表。
## ⚙️ 如何使用
1. 将 `rules/` 中的文件复制到 `/var/ossec/etc/rules/`
2. 重启服务:`systemctl restart wazuh-manager`
3. 验证语法:`/var/ossec/bin/wazuh-logtest`
4. **调整排除 IP**(规则 `100404`、`100408`、`100515`),将其替换为您授权扫描器的真实 IP,然后再用于生产环境
## 🛡️ 关于
本项目作为关键基础设施环境中持续进行的 Detection Engineering(检测工程)计划的一部分而开发,符合 ISO/IEC 27001、PCI-DSS、NIST 800-53 和 CIS Controls 标准。
标签:CISA项目, CSV导出, IP 地址批量处理, PE 加载器, Wazuh, 动态调试, 子域名变形, 子域枚举, 安全, 安全告警, 安全运营, 扫描框架, 红队行动, 网络信息收集, 超时处理, 逆向工具, 配置错误