ASHDEX/sigma

GitHub: ASHDEX/sigma

一套供应商无关的 Sigma 检测规则库,用于在多种 SIEM 平台上识别企业环境中的攻击行为并映射到 MITRE ATT&CK 框架。

Stars: 0 | Forks: 0

# Sigma 检测规则 自定义的 Sigma 检测规则,用于识别横跨 Windows、云和企业环境的对手行为。这些规则可在 SIEM 间移植,并映射到 MITRE ATT&CK 框架。 ## 概述 Sigma 是一种用于 SIEM 检测逻辑的开放且独立于供应商的签名格式。可以使用 `sigmac` 或 `pySigma` 等工具,将此仓库中的规则转换为适用于 Splunk、Microsoft Sentinel、Elastic SIEM、QRadar 及其他兼容平台的特定查询。 ## 规则分类 | 分类 | 描述 | |---|---| | 凭据访问 | AS-REP Roasting、Kerberoasting、LSASS 转储、Pass the Hash | | 横向移动 | PsExec、WMI 执行、基于 SMB 的传播 | | 权限提升 | Token 模拟、绕过 UAC、服务滥用 | | 持久化 | 注册表 Run 键、计划任务、启动文件夹 | | 防御规避 | PowerShell 混淆、LOLBAS 滥用、日志清除 | | C2 与数据外发 | 可疑的出站连接、DNS 隧道 | | 发现 | 网络扫描、AD 枚举、账户发现 | ## 规则结构 每个规则都遵循 Sigma 规范,并包含: - `title` — 易读的规则名称 - `description` — 检测上下文和对手行为 - `logsource` — 目标日志类别和产品 - `detection` — 包含选择过滤器的条件逻辑 - `tags` — MITRE ATT&CK 技术 ID(例如 T1003、T1059) - `level` — 严重程度(informational、low、medium、high、critical) - `falsepositives` — 可能触发规则的已知良性活动 ## 用法 使用 pySigma 将规则转换为特定于 SIEM 的查询: ``` # 安装 pySigma pip install pySigma # 转换为 Splunk SPL sigma convert -t splunk rules/credential_access/lsass_dump.yml # 转换为 KQL (Microsoft Sentinel) sigma convert -t microsoft365defender rules/lateral_movement/psexec_execution.yml ``` ## 兼容性 已在以下平台上进行过测试: - Microsoft Sentinel (KQL) - Splunk Enterprise Security (SPL) - Elastic SIEM (EQL / Lucene) - IBM QRadar (AQL) ## 作者 ASHDEX — 安全研究员与架构师 | 检测工程 [ashdex.com](https://ashdex.com)
标签:AMSI绕过, DNS 反向解析, PE 加载器, 威胁检测, 子域名变形, 插件系统, 模拟器, 逆向工具