MORGADO01/wazuh-detection-rules

GitHub: MORGADO01/wazuh-detection-rules

一套为 Wazuh SIEM/XDR 开发的自定义关联检测规则集,映射 MITRE ATT&CK 战术以降低误报并提升告警准确率。

Stars: 0 | Forks: 0

# Wazuh 检测规则 — 映射至 MITRE ATT&CK 的自定义关联规则 这是一套为 Wazuh SIEM/XDR 准备的 **40+ 条自定义关联规则**,涵盖了 9 种 MITRE ATT&CK 战术,旨在减少告警噪音,并将关键基础设施环境中的原始日志事件转化为可操作的检测。 ## 🎯 生产环境中的成效 这套规则是 Detection Engineering(检测工程)工作的一部分,该工作: - 开发了 **40+ 条自定义规则与解码器**(XML/Python) - **减少了 35% 的误报** - 提升了关键生产环境中的告警准确率 ## 📁 结构 规则按 **MITRE ATT&CK 战术** 进行组织,而非按创建顺序——这便于进行覆盖范围审计和维护: ``` wazuh-detection-rules/ └── rules/ ├── 01_credential_access.xml # Brute force, abuso de sudo, RDP após brute force ├── 02_persistence.xml # SSH authorized_keys, criação de usuário, hosts file ├── 03_defense_evasion.xml # Limpeza de logs, modificação de binários (rootkit) ├── 04_discovery_and_recon.xml # Port scan, comandos de enumeração (whoami, net user...) ├── 05_lateral_movement.xml # Detecção de PsExec e variações ├── 06_web_attacks.xml # Webshell, directory traversal, SQLi, scan de vulnerabilidade ├── 07_command_and_control.xml # DNS tunneling, download via LOLBins, integração VirusTotal ├── 08_impact_and_availability.xml # Falha/flapping de serviços críticos (web, DB) ├── 09_noise_reduction_and_helpers.xml # Regras nível 0 de agrupamento e supressão de ruído └── 10_file_access_auditing.xml # Auditoria de acesso a pastas sensíveis (compliance) └── docs/ └── mitre-mapping.md # Tabela completa Regra → Tática → Técnica MITRE ATT&CK ``` ## 🧩 开发方法论 1. **识别盲区** — 分析未产生告警或产生过多噪音的事件 2. **分层关联** — 大多数检测采用 2-3 个级别的模式:基础事件(信息级别)→ 按频率/相同 IP/相同用户进行关联(告警级别)→ 攻击后成功确认(严重级别) 3. **MITRE ATT&CK 映射** — 每条级别 ≥ 6 的规则都会关联到特定的技术 4. **专设的降噪处理** — 级别 0 的规则用于处理已知的误报(例如:授权的漏洞扫描器、通过包管理器进行的更新、被误认为 SQLi 的十六进制颜色代码),同时不会“破坏”原始规则 ## 🔍 升级模式(规则集中的真实示例) 以下是本规则集中广泛使用的 3 层模式示例(属于 *Credential Access* 类别): | 规则 | 级别 | 检测内容 | |---|---|---| | `100207` | 10 | 60秒内来自同一 IP 的 8 次以上登录失败尝试 | | `100208` | 14 (严重) | 在暴力破解模式之后立即发生**成功**登录 — 严重性更高,因为这表明可能已被攻陷,而不仅仅是尝试 | 这种模式 — **当攻击似乎已成功时提升严重性**,而不仅仅是在尝试时提升 — 在多个类别中都有重复应用(暴力破解 → RDP,目录遍历 → HTTP 200,webshell 上传 → 多次尝试)。 ## 📊 MITRE ATT&CK 覆盖范围 请查看 [`docs/mitre-mapping.md`](docs/mitre-mapping.md) 中的完整溯源表。 ## ⚙️ 如何使用 1. 将 `rules/` 中的文件复制到 `/var/ossec/etc/rules/` 2. 重启服务:`systemctl restart wazuh-manager` 3. 验证语法:`/var/ossec/bin/wazuh-logtest` 4. **调整排除 IP**(规则 `100404`、`100408`、`100515`),将其替换为您授权扫描器的真实 IP,然后再用于生产环境 ## 🛡️ 关于 本项目作为关键基础设施环境中持续进行的 Detection Engineering(检测工程)计划的一部分而开发,符合 ISO/IEC 27001、PCI-DSS、NIST 800-53 和 CIS Controls 标准。
标签:CISA项目, CSV导出, IP 地址批量处理, PE 加载器, Wazuh, 动态调试, 子域名变形, 子域枚举, 安全, 安全告警, 安全运营, 扫描框架, 红队行动, 网络信息收集, 超时处理, 逆向工具, 配置错误