vanminh-attt/sigma-kill-chain-rule

GitHub: vanminh-attt/sigma-kill-chain-rule

按照 Cyber Kill Chain 模型映射的 Sigma 检测规则集合,支持转换为 Splunk 和 Elastic 平台的查询语句以用于安全运营中心的威胁检测与紫队演练。

Stars: 0 | Forks: 0

# 按照 Cyber Kill Chain 映射的 Sigma 规则 - Purple Team Lab 已在以下版本验证:sigma-cli 3.1.0 | pySigma 1.4.0 pysigma-backend-splunk 2.1.0 pySigma-backend-elasticsearch 2.1.0 pysigma-pipeline-sysmon 2.0.0 | pysigma-pipeline-windows 2.0.0 结果:sigma check -x d3_fendtag -> 0 error, 0 condition error, 0 issue rules/ 32 条规则(30 条单规则 + 2 个 correlation 文件,每个 correlation 文件通过 --- 包含 2 个 YAML 文档) pipelines/ ecs_agent_dataset.yml - 针对 Elastic Agent (Windows) 的 data stream 进行缩减 ecs_linux_agent.yml - 针对 Linux 的 ECS mapping + data stream ## 转换命令 Splunk - Sysmon: sigma convert -t splunk -p sysmon -p splunk_windows rules/.yml Splunk - Security/System: sigma convert -t splunk -p splunk_windows rules/.yml Splunk - PowerShell 4104: sigma convert -t splunk -p windows-logsources -p splunk_windows rules/.yml Elastic - Sysmon: sigma convert -t lucene -p sysmon -p ecs_windows rules/.yml Elastic - 导出 detection rule 以导入 Kibana: sigma convert -t lucene -p sysmon -p ecs_windows -f siem_rule_ndjson \ --skip-unsupported -o elastic_rules.ndjson rules/ Elastic - Linux: sigma convert -t lucene -p pipelines/ecs_linux_agent.yml rules/linux_*.yml ## 注意事项 - 规则 webserver_vuln_scanner.yml 需要单独的 pipeline 来添加 index/sourcetype。 - 3 条 linux_*.yml 规则需要 splunk_linux.yml (Splunk) 或 ecs_linux_agent.yml (Elastic) pipeline。 - 尚未测试 false positive 率。在生产环境开启 alert 之前,必须先调整并优化 filter。
标签:AMSI绕过, Reconnaissance, Sigma规则, 威胁检测, 安全, 目标导入, 紫队, 网络杀伤链, 超时处理