实施面向 APT 的 SIEM 关联规则
使用场景
- 在环境中部署或配置面向 APT 的 SIEM 关联规则能力时
- 建立与合规要求对齐的安全控制措施时
- 为该领域构建或改进安全架构时
- 开展需要此项实施工作的安全评估时
前置条件
- 熟悉安全运营相关概念与工具
- 拥有用于安全执行的测试或实验环境
- 已安装 Python 3.8+ 及所需依赖
- 任何测试活动均已获得相应授权
操作步骤
- 安装依赖:
pip install requests pyyaml sigma-cli
- 连接 Splunk REST API,并定义跨主机串联多种事件类型的关联搜索。
- 以 YAML 编写 Sigma 规则,以表达针对横向移动模式的多步检测逻辑:
- 在同一目标上,于 15 分钟内先发生 RDP 登录(4624 LogonType=10),随后发生服务安装(7045)
- 哈希传递:NTLM 登录(4624 LogonType=3)后出现管理员工具的进程创建(4688)
- PsExec 模式:命名管道创建(Sysmon 17/18)与远程服务创建(7045)相关联
- 使用
sigma-cli convert 将 Sigma 规则转换为 Splunk SPL。
- 通过 REST API 将关联搜索部署到 Splunk ES。
- 运行该代理以生成并安装关联规则,随后审计现有规则以发现覆盖盲区。
python scripts/agent.py --splunk-url https://localhost:8089 --username admin --password changeme --output correlation_report.json
示例
检测 RDP 横向移动链
index=wineventlog (EventCode=4624 Logon_Type=10) OR (EventCode=7045)
| transaction Computer maxspan=15m startswith=(EventCode=4624) endswith=(EventCode=7045)
| where eventcount >= 2
| table _time Computer Account_Name ServiceName
用于 PsExec 横向移动的 Sigma 规则
title: PsExec Lateral Movement Detection
logsource:
product: windows
service: sysmon
detection:
pipe_cr…