ASHDEX/sigma
GitHub: ASHDEX/sigma
一套供应商无关的 Sigma 检测规则库,用于在多种 SIEM 平台上识别企业环境中的攻击行为并映射到 MITRE ATT&CK 框架。
Stars: 0 | Forks: 0
# Sigma 检测规则
自定义的 Sigma 检测规则,用于识别横跨 Windows、云和企业环境的对手行为。这些规则可在 SIEM 间移植,并映射到 MITRE ATT&CK 框架。
## 概述
Sigma 是一种用于 SIEM 检测逻辑的开放且独立于供应商的签名格式。可以使用 `sigmac` 或 `pySigma` 等工具,将此仓库中的规则转换为适用于 Splunk、Microsoft Sentinel、Elastic SIEM、QRadar 及其他兼容平台的特定查询。
## 规则分类
| 分类 | 描述 |
|---|---|
| 凭据访问 | AS-REP Roasting、Kerberoasting、LSASS 转储、Pass the Hash |
| 横向移动 | PsExec、WMI 执行、基于 SMB 的传播 |
| 权限提升 | Token 模拟、绕过 UAC、服务滥用 |
| 持久化 | 注册表 Run 键、计划任务、启动文件夹 |
| 防御规避 | PowerShell 混淆、LOLBAS 滥用、日志清除 |
| C2 与数据外发 | 可疑的出站连接、DNS 隧道 |
| 发现 | 网络扫描、AD 枚举、账户发现 |
## 规则结构
每个规则都遵循 Sigma 规范,并包含:
- `title` — 易读的规则名称
- `description` — 检测上下文和对手行为
- `logsource` — 目标日志类别和产品
- `detection` — 包含选择过滤器的条件逻辑
- `tags` — MITRE ATT&CK 技术 ID(例如 T1003、T1059)
- `level` — 严重程度(informational、low、medium、high、critical)
- `falsepositives` — 可能触发规则的已知良性活动
## 用法
使用 pySigma 将规则转换为特定于 SIEM 的查询:
```
# 安装 pySigma
pip install pySigma
# 转换为 Splunk SPL
sigma convert -t splunk rules/credential_access/lsass_dump.yml
# 转换为 KQL (Microsoft Sentinel)
sigma convert -t microsoft365defender rules/lateral_movement/psexec_execution.yml
```
## 兼容性
已在以下平台上进行过测试:
- Microsoft Sentinel (KQL)
- Splunk Enterprise Security (SPL)
- Elastic SIEM (EQL / Lucene)
- IBM QRadar (AQL)
## 作者
ASHDEX — 安全研究员与架构师 | 检测工程
[ashdex.com](https://ashdex.com)
标签:AMSI绕过, DNS 反向解析, PE 加载器, 威胁检测, 子域名变形, 插件系统, 模拟器, 逆向工具