vanminh-attt/sigma-kill-chain-rule
GitHub: vanminh-attt/sigma-kill-chain-rule
按照 Cyber Kill Chain 模型映射的 Sigma 检测规则集合,支持转换为 Splunk 和 Elastic 平台的查询语句以用于安全运营中心的威胁检测与紫队演练。
Stars: 0 | Forks: 0
# 按照 Cyber Kill Chain 映射的 Sigma 规则 - Purple Team Lab
已在以下版本验证:sigma-cli 3.1.0 | pySigma 1.4.0
pysigma-backend-splunk 2.1.0
pySigma-backend-elasticsearch 2.1.0
pysigma-pipeline-sysmon 2.0.0 | pysigma-pipeline-windows 2.0.0
结果:sigma check -x d3_fendtag -> 0 error, 0 condition error, 0 issue
rules/ 32 条规则(30 条单规则 + 2 个 correlation 文件,每个 correlation 文件通过 --- 包含 2 个 YAML 文档)
pipelines/ ecs_agent_dataset.yml - 针对 Elastic Agent (Windows) 的 data stream 进行缩减
ecs_linux_agent.yml - 针对 Linux 的 ECS mapping + data stream
## 转换命令
Splunk - Sysmon:
sigma convert -t splunk -p sysmon -p splunk_windows rules/.yml
Splunk - Security/System:
sigma convert -t splunk -p splunk_windows rules/.yml
Splunk - PowerShell 4104:
sigma convert -t splunk -p windows-logsources -p splunk_windows rules/.yml
Elastic - Sysmon:
sigma convert -t lucene -p sysmon -p ecs_windows rules/.yml
Elastic - 导出 detection rule 以导入 Kibana:
sigma convert -t lucene -p sysmon -p ecs_windows -f siem_rule_ndjson \
--skip-unsupported -o elastic_rules.ndjson rules/
Elastic - Linux:
sigma convert -t lucene -p pipelines/ecs_linux_agent.yml rules/linux_*.yml
## 注意事项
- 规则 webserver_vuln_scanner.yml 需要单独的 pipeline 来添加 index/sourcetype。
- 3 条 linux_*.yml 规则需要 splunk_linux.yml (Splunk) 或 ecs_linux_agent.yml (Elastic) pipeline。
- 尚未测试 false positive 率。在生产环境开启 alert 之前,必须先调整并优化 filter。
标签:AMSI绕过, Reconnaissance, Sigma规则, 威胁检测, 安全, 目标导入, 紫队, 网络杀伤链, 超时处理