칠라
IBM 보안 QRadar 기법을 사용하여 배포에서 Turla 멀웨어를 면밀히 모니터링하세요.
IBM Security QRadar Turla Content Extension 기술
- Turla 콘텐츠 확장을 위한IBM 보안 QRadar 기술 1.1.1
- Turla 콘텐츠 확장 1.1.0 위한IBM Security QRadar 기술
- IBM 보안 QRadar Turla 콘텐츠 확장을 위한 기술 1.0.4
- IBM 보안 QRadar Turla 콘텐츠 확장을 위한 기술 1.0.3
- IBM Security QRadar Turla Content Extension 1.0.2
- IBM Security QRadar Turla Content Extension 1.0.1
- IBM Security QRadar Turla Content Extension 1.0.0
Turla 콘텐츠 확장을 위한 IBM 보안 QRadar 기술 1.1.1
설치 문제를 수정했습니다.
Turla 콘텐츠 확장 1.1.0 위한 IBM Security QRadar 기술
다음 표는 Turla 콘텐츠 확장 1.1.0 IBM Security QRadar 기법에서 업데이트된 규칙을 보여줍니다
| ID | UUID | 이름 | 상태 |
|---|---|---|---|
| 101789 | ca5af962-d8e5-43fb-b8ef-bf77cf35d144 | Windows 레지스트리 트러스트 레코드 수정 | 제거됨 |
| 102489 | c72ed449-4151-4f4e-a076-d4f1064fbcfb | Office 애플리케이션을 통해 로드된 GAC DLL | 제거됨 |
| 102989 | 7e789e38-4b5b-4ca5-b4f4-282ce65a672e | Attrib으로 파일 숨기기 | 제거됨 |
| 104189 | c673847d-b064-496b-9388-163a12d062a1 | 의심스러운 상승된 시스템 셸 | 제거됨 |
| 104389 | d6697cf6-da5b-498f-9d5d-c4d696aecf76 | Get-Process를 사용한 의심스러운 프로세스 검색 | 제거됨 |
| 105289 | 0dd7a45e-c1b5-467f-a990-f37380924769 | 마우스 잠금을 사용한 입력 캡처 | 제거됨 |
| 105539 | a3442bb0-9bf4-4c79-a62c-7b8f1062e3bf | WMI 소비자의 의심스러운 스크립팅 | 제거됨 |
| 105689 | 5e68889d-181b-43c7-a48c-2bebb443fcd4 | 의심스러운 실행 파일 생성 | 제거됨 |
| 105889 | ab17bf9c-f51f-4457-8c5b-f591ad581af9 | SettingContent-ms 통해 실행되는 명령 | 제거됨 |
| 106789 | d2084bdb-9aa2-4c3f-b53b-efc531070d01 | 시스템 소유자 또는 사용자 검색Linux | 제거됨 |
| 107139 | 4b17de68-6a95-44b3-a395-4fe3eb8c532a | RAR을 사용한 스테가노그래피 | 제거됨 |
| 107389 | 68a203e4-83ca-4455-9436-af4ed2bac6c6 | 의심스러운 아웃바운드 SMTP 연결 | 제거됨 |
| 109439 | 7631b777-2ae0-4c4a-a17c-f948d1952f09 | DNS HybridConnectionManager 서비스 버스 | 제거됨 |
| 109639 | 3f22b3ad-4abf-47ce-bd96-c509478b96a0 | 의심스러운 대상에서 원격 스레드 생성 | 제거됨 |
| 110039 | ba7ba2d7-21da-4fd5-92ed-548f0656bc96 | PowerShell DownloadFile | 제거됨 |
| 110139 | f80a6187-a4cd-48ce-84de-dbd800d7f5c2 | 운영 체제 유틸리티를 사용하여 섀도 복사본 만들기 | 제거됨 |
| 111189 | 60182f70-816d-4126-bd08-686b87adc18f | 비표준 포트 사용 | 제거됨 |
| 111389 | acec599f-cbb8-4a07-9c2f-7196e2c4db5b | 하이재킹된 바이너리 실행 감지 | 제거됨 |
| 111439 | bfce7e64-7ae2-4b6a-9880-9ab7f34a7a7e | PowerShell 사용하여 Windows 자격 증명 관리자에서 자격 증명 덤프하기 | 제거됨 |
| 111639 | 68f4a158-d191-4c18-b3ff-1eeb72893d35 | 파일 및 디렉터리 권한 수정(Windows) | 제거됨 |
| 111689 | 21511f9a-60cc-4cf4-83cc-80f353bdd87a | EquationGroup C2 도구와의 통신 | 제거됨 |
| 112089 | 8e281e72-6e60-4aa2-90b2-a2f471f3afb0 | 시스템 외 위치에서 시스템 DLL 사이드로드 가능성 | 제거됨 |
| 112239 | 1fdab5bc-3dde-44b5-a7e0-c3464681c8aa | 파워셸의 과도한 nslookup 수 | 제거됨 |
| 112439 | 5b5a233f-e523-4351-9754-6f7766da9c2a | 의심스러운 PowerShell 키워드 | 제거됨 |
| 112589 | f51a88e7-6df9-4766-ad1d-63a5bc5a04f4 | RazerInstaller 의심스러운 하위 프로세스 | 제거됨 |
| 112989 | 45d2bc80-18ab-4c76-87ea-f2f76af7269f | 의심스러운 WMIC 실행 | 제거됨 |
| 113139 | e9b66c89-0ab6-4b10-a29e-c292c7125221 | Python 코어 이미지 로드 감지 | 제거됨 |
| 113339 | d6230b09-465d-48ce-9da9-6a961b750923 | SVCCTL 네임드 파이프를 통한 원격 서비스 활동 | 제거됨 |
| 113539 | 5e32ab21-e0f1-46c5-b852-179d947cb7b7 | Maldoc을 통한 프로세스 주입 | 제거됨 |
| 113939 | 5283d971-2d12-4ad1-846a-dd390805795a | 포티넷 취약점을 악용하는 사용자 생성 | 제거됨 |
| 114689 | f1a88d5f-0ff3-4657-9158-b980a2eb619e | 관리자 공유에서 의심스러운 복사 명령 | 제거됨 |
| 114989 | 8faa6e7d-06b3-4cc8-916f-dadc44e7c3d1 | 엣지 헤드리스 기능을 사용하여 페이로드 다운로드 | 제거됨 |
| 115639 | bf96a45a-caa8-492a-a767-e18eaf67fdd0 | 의심스러운 예약 작업 | 제거됨 |
| 115989 | 58f5d85e-348d-4b30-8d1b-5a53e01c6c83 | COM 하이재킹 의심스러운 위치에서 발생 | 제거됨 |
| 116939 | c7080f3e-ee57-41ea-81ea-5b3c8bafd511 | 의심스러운 GRP 파일 변환 실행 | 제거됨 |
| 117539 | 3e84e969-1b26-43bd-a5c3-d71ba1522404 | 하이브리드 연결 관리자 서비스 설치 | 제거됨 |
| 117789 | 35b8c9c3-f245-4963-8295-aa38e1cc69bf | 악성 PowerShell 스크립트 | 제거됨 |
| 117889 | 4f5311e5-415b-4f34-96fb-de5b449ef6fc | Python Py2Exe 이미지 로드 | 제거됨 |
| 118639 | 8973a03b-53af-4f7a-91f6-dff57cca9eae | VirtualBox 드라이버가 설치되었거나 시작되었습니다 | 제거됨 |
| 119239 | 0693f1d6-8395-4da2-98f5-9143ae33d40c | 의심스러운 Get-변수 생성 | 제거됨 |
| 119589 | 95a723c3-9fb5-432f-a7d8-5c64f04ee88c | Dnscat 실행 | 제거됨 |
| 119789 | d882d5f3-5271-4663-8f4d-63cc404cc7ec | EQNEDT32 활용 | 제거됨 |
| 119889 | 4d12762c-4c6e-4bf4-bf07-bde7cbf982cf | 프로그램 파일 디렉터리에서 권한이 없는 프로세스에 의한 파일 생성 | 제거됨 |
| 120589 | 12485c79-d173-4982-98d1-b5b92c02f51f | 취약한 드라이버 로드 | 제거됨 |
| 120689 | 23c071b7-bbf4-4c26-909d-2772d5158116 | 잠재적 거래소 익스플로잇 활동 감지 | 제거됨 |
| 121889 | d7aa4426-0a14-4091-9c93-7e602c115f3c | 레지스트리를 통한 CrashDump 비활성화 | 제거됨 |
| 122039 | 621d2016-ca3b-491c-a89e-80602160b83a | 레지스트리에서 변경된 Outlook 보안 설정 | 제거됨 |
| 122339 | 57b53d3a-e472-4a11-b5a7-93f67e698c74 | 의심스러운 NTDS 프로세스 쓰기 | 제거됨 |
| 122389 | eefba06b-2805-4c9e-9149-ba6008a4ab35 | ADMIN$ 공유에 액세스 | 제거됨 |
| 122439 | f453815d-c8cd-4123-85dc-73816faaf2ed | 조각으로 분할된 데이터(Mac) | 제거됨 |
| 122639 | 9c5e3487-7153-4947-a4ee-b601df12d474 | 컬 다운로드 및 조합 실행 | 제거됨 |
| 123239 | 0c7aa57b-4d8b-4039-be77-da4c9d238486 | Ryuk 랜섬웨어 명령줄 활동 감지됨 | 제거됨 |
| 127639 | 45fbda19-077b-4ef7-9557-6b1e82e4d69d | 다른 실행 파일에 의해 생성된 실행 파일 | 제거됨 |
| 127689 | f275a4c8-2a9a-43e6-8bb4-9d66944bc90a | Get-ADUser 사용자 검색 및 내보내기 | 제거됨 |
IBM 보안 QRadar Turla 콘텐츠 확장을 위한 기법 1.0.4
다음 표는 IBM 보안 QRadar Turla 콘텐츠 확장용 기술 1.0.4에서 업데이트된 규칙을 보여 줍니다.
| 이름 | 최적화 여부 | 설명 |
|---|---|---|
| 키 길이 | 예 | 이 속성 유형이 영숫자에서 숫자로 변경됩니다. |
IBM 보안 QRadar Turla 콘텐츠 확장을 위한 기술 1.0.3
다음 표는 업데이트된 규칙을 보여줍니다. IBM 보안 QRadar Turla 콘텐츠 확장을 위한 기술 1.0.3.
| 유형 | 이름 | 설명 |
|---|---|---|
| 규칙 | 해시 활동 전달 | 네트워크 내부에서 측면으로 이동하는 데 사용되는 해시를 전달하는 공격 기술을 탐지합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 네트워크 로그온 시 해시 활동 전달 | 네트워크 내부에서 측면으로 이동하는 데 사용되는 해시를 전달하는 공격 기술을 탐지합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
IBM Security QRadar Turla Content Extension 1.0.2
다음 표는 IBM Security QRadar Techniques for Turla Content Extension 1.0.2에서 업데이트된 룰을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 규칙 | DNS 반출 도구 실행 | DNS 반출 도구 실행을 발견합니다. oscd.community및 Daniil Yugoslavskiy의 DNS Exfiltration and Tunneling Tools Execution Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | UAC 원격 제한사항 사용 안함 | 원격 관리 조치를 허용하는 레지스트리 수정을 발견합니다. Steven Dick, Teoderick Contreras및 Splunk의 UAC 원격 제한 시그마 사용 안함 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | RazerInstaller 의 의심스러운 하위 프로세스 | RazerInstaller.exe에서 의심스러운 서브프로세스를 발견합니다. Floatrian Roth및 Maxime Thiebaut별 의심스러운 RazerInstaller 탐색기 하위 프로세스 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
IBM Security QRadar Turla Content Extension 1.0.1
다음 표는 IBM Security QRadar Techniques for Turla Content Extension 1.0.1에서 업데이트된 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 설명 |
|---|---|---|
| 명령 특성 정의 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 명령 특성 추출을 위한 플레이스홀더입니다. |
| 상위 프로세스 경로 특성 정의 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 상위 프로세스 경로 추출을 위한 플레이스홀더입니다. |
다음 표는 IBM Security QRadar Techniques for Turla Content Extension 1.0.1에서 업데이트된 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 규칙 | EquationGroup C2 도구와의 통신 | C2 서버에 대한 통신을 발견합니다. Florian Roth별 방정식 그룹 C2 통신 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 다음을 통해 실행되는 명령 SettingContent-ms | 다음을 통해 실행되는 명령을 감지합니다. SettingContent-ms. Sreeman의 설정 콘텐츠-Ms 시그마 규칙을 통한 임의 쉘 명령 실행을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | DNS 반출 도구 실행 | DNS 반출 도구 실행을 발견합니다. oscd.community및 Daniil Yugoslavskiy의 DNS Exfiltration and Tunneling Tools Execution Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | UAC 원격 제한사항 사용 안함 | 원격 관리 조치를 허용하는 레지스트리 수정을 발견합니다. Steven Dick, Teoderick Contreras및 Splunk의 UAC 원격 제한 시그마 사용 안함 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 운영 체제 유틸리티를 사용하여 새도우 사본 작성 | 운영 체제 유틸리티를 사용하여 새도우 사본이 작성되는 신임 정보 액세스의 가능한 시나리오를 발견합니다. Eymur Kheirkhabarov, Daniil Yugoslavskiy및 oscd.community의 운영 체제 유틸리티 시그마를 사용하여 새도우 사본 작성 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 웹 서버에서 생성된 쉘 | 성공적으로 배치된 웹 쉘 또는 다른 공격의 결과일 수 있는 쉘 프로세스를 생성하는 웹 서버를 발견합니다. Thomas Patzke, Florian Roth (Nextron Systems), Zach Stanford @svch0st, Tim Shelton및 Nasreddine Bencherchali (Nextron Systems) 가 작성한 웹 서버 시그마에 의한 쉘 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Active Directory 그룹/컴퓨터 열거 | 그룹 또는 컴퓨터가 Active Directory내에서 계수되는 경우 트리거됩니다. 를 기반으로 Active Directory 그룹 열거 Get-AdGroup 그리고 Active Directory 컴퓨터 열거형 Get-AdComputer 시그마 규칙 frack113. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Get-ADUser 사용자 발견 및 내보내기 | 사용자 정보를 수집하고 이를 파일에 출력하기 위해 Get-ADUser cmdlet을 사용하는 경우 트리거됩니다. Nasreddine Bencherchali (Nextron 시스템) 의 사용자 발견 및 내보내기 Via Get-ADUser Cmdlet- PowerShell Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
IBM Security QRadar Turla Content Extension 기술 1.0.0
다음 표는 IBM Security QRadar Techniques for Turla Content Extension 1.0.0에 있는 사용자 정의 특성을 표시합니다.
| 이름 | 최적화 여부 | 설명 |
|---|---|---|
| 액세스 마스크 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 액세스 마스크 추출을 위한 플레이스홀더입니다. |
| 액세스 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 액세스 추출을 위한 플레이스홀더입니다. |
| 계정 이름 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 계정 이름 추출을 위한 플레이스홀더입니다. |
| 계정 보안 ID | 아니오 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 계정 보안 ID 추출을 위한 플레이스홀더입니다. |
| 감사 ID | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 감사 ID 추출을 위한 플레이스홀더입니다. |
| 인증 패키지 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 인증 패키지 추출을 위한 플레이스홀더입니다. |
| 호출 추적 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 호출 추적 추출을 위한 플레이스홀더입니다. |
| 호출 유형 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 호출 유형 추출을 위한 플레이스홀더입니다. |
| 명령 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 Command 추출을 위한 플레이스홀더입니다. |
| 명령 인수 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 명령 인수 추출을 위한 플레이스홀더입니다. |
| 이용자 대상 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 이용자 대상 추출을 위한 플레이스홀더입니다. |
| 설명 | 아니오 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 설명 추출을 위한 플레이스홀더입니다. |
| 대상 호스트 이름 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 대상 호스트 이름 추출을 위한 플레이스홀더입니다. |
| 오류 코드 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 오류 코드 추출을 위한 플레이스홀더입니다. |
| 확장된 오류 코드 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 확장 오류 코드 추출을 위한 플레이스홀더입니다. |
| 파일 디렉토리 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 파일 디렉토리 추출을 위한 플레이스홀더입니다. |
| 파일 확장자 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 파일 확장자 추출을 위한 플레이스홀더입니다. |
| 파일 경로 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 파일 경로 추출을 위한 플레이스홀더입니다. |
| 파일 이름 | 예 | 이 특성은 DSM 페이로드로부터 Filename 의 기본 사용자 정의 추출을 위한 플레이스홀더입니다. |
| 액세스 부여 | 예 | 이 특성은 DSM 페이로드로부터 부여된 액세스 의 기본 사용자 정의 추출을 위한 플레이스홀더입니다. |
| 그룹 이름 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 그룹 이름 추출을 위한 플레이스홀더입니다. |
| 위장 레벨 | 예 | 이 특성은 DSM 페이로드에서 위장 레벨 의 기본 사용자 정의 추출을 위한 플레이스홀더입니다. |
| 시작됨 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 Initiated 추출을 위한 플레이스홀더입니다. |
| 개시자 사용자 이름 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 Initiator Username 추출을 위한 플레이스홀더입니다. |
| 무결성 레벨 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 무결성 레벨 추출을 위한 플레이스홀더입니다. |
| 로그온 프로세스 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 로그온 프로세스 추출을 위한 플레이스홀더입니다. |
| 로그온 유형 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 로그온 유형 추출을 위한 플레이스홀더입니다. |
| 시스템 ID | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 시스템 ID 추출을 위한 플레이스홀더입니다. |
| MD5 해시 | 예 | 이 특성은 DSM 페이로드로부터 MD5 해시 의 기본 사용자 정의 추출을 위한 플레이스홀더입니다. |
| 상위 명령 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 상위 명령 추출을 위한 플레이스홀더입니다. |
| 상위 프로세스 이름 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 상위 프로세스 이름 추출을 위한 플레이스홀더입니다. |
| 상위 프로세스 경로 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 상위 프로세스 경로 추출을 위한 플레이스홀더입니다. |
| 파이프 이름 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 파이프 이름 추출을 위한 플레이스홀더입니다. |
| 프로세스 이름 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 프로세스 이름 추출을 위한 플레이스홀더입니다. |
| 프로세스 경로 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 프로세스 경로 추출을 위한 플레이스홀더입니다. |
| 특성 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 특성 추출을 위한 플레이스홀더입니다. |
| 레지스트리 키 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 레지스트리 키 추출을 위한 플레이스홀더입니다. |
| 레지스트리 값 데이터 | 예 | 이 특성은 DSM 페이로드로부터 레지스트리 값 데이터 의 기본 사용자 정의 추출을 위한 플레이스홀더입니다. |
| 상대 대상 이름 | 아니오 | 이 특성은 DSM 페이로드에서 상대 대상 이름 의 기본 사용자 정의 추출을 위한 플레이스홀더입니다. |
| 서비스 파일 이름 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 서비스 파일 이름 추출을 위한 플레이스홀더입니다. |
| 서비스 이름 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 서비스 이름 추출을 위한 플레이스홀더입니다. |
| SHA256 해시 | 예 | 이 특성은 DSM 페이로드에서 SHA256 해시 의 기본 사용자 정의 추출을 위한 플레이스홀더입니다. |
| 공유 이름 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 공유 이름 추출을 위한 플레이스홀더입니다. |
| 시작 함수 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 Start Function 추출을 위한 플레이스홀더입니다. |
| 시작 모듈 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 모듈 시작 추출을 위한 플레이스홀더입니다. |
| 주제 계정 이름 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 주제 계정 이름 추출을 위한 플레이스홀더입니다. |
| 대상 계정 보안 ID | 아니오 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 대상 계정 보안 ID 추출을 위한 플레이스홀더입니다. |
| 대상 세부사항 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 대상 세부사항 추출을 위한 플레이스홀더입니다. |
| 대상 파일 디렉토리 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 대상 파일 디렉토리 추출을 위한 플레이스홀더입니다. |
| 대상 오브젝트 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 대상 오브젝트 추출을 위한 플레이스홀더입니다. |
| 대상 프로세스 이름 | 아니오 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 대상 프로세스 이름 추출을 위한 플레이스홀더입니다. |
| 대상 프로세스 경로 | 아니오 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 대상 프로세스 경로 추출을 위한 플레이스홀더입니다. |
| 대상 사용자 이름 | 예 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 대상 사용자 이름 추출을 위한 플레이스홀더입니다. |
| 유형 | 아니오 | 이 특성은 DSM 페이로드로부터의 기본 사용자 정의 유형 추출을 위한 플레이스홀더입니다. |
| URL 호스트 | 예 | 이 속성은 DSM 페이로드에서 URL 기본 사용자 지정 추출을 위한 자리 표시자입니다. |
다음 표는 IBM Security QRadar Techniques for Turla Content Extension 1.0.0에 있는 룰 및 빌딩 블록을 표시합니다.
| 유형 | 이름 | 설명 |
|---|---|---|
| 빌딩 블록 | BB:BehaviorDefinition: Findstr 남용 | 회피를 위한 findstr의 악용을 발견합니다. 상대는 findstr을 사용하여 아티팩트를 숨기거나 특정 문자열을 검색하고 방어 메커니즘을 회피할 수 있습니다. Furkan CALISKAN, @caliskanfurkan_, @oscd_initiative및 Nasreddine Bencherchali에 의한 방어 회피를 위한 파인더 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 인쇄 실행 파일의 남용 | 원격 파일 복사를 위한 print.exe 의 사용을 발견합니다. Furkan CALISKAN, @caliskanfurkan_및 @oscd_initiative의 인쇄 실행 파일 남용 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 계정 변조 - 의심스러운 로그온 실패 이유 | 실패한 로그인 시도에서 일반적이지 않은 오류 코드를 발견하여 사용 안함으로 설정되었거나 다소 제한된 계정을 변경하고 의심스러운 활동을 판별합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Bginfo를 통한 애플리케이션 화이트리스트 우회 | *.bgi 파일 내에서 참조되는 VBscript 코드의 실행을 발견합니다. Beyu Denis및 oscd.community에 의한 Bginfo를 통한 애플리케이션 화이트리스트 생략 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: WSL을 사용한 임의 명령 실행 | 임의의 Linux 및 Windows 명령을 실행하기 위해 WSL (Windows Subsystem for Linux® ) 2진을 LOLBIN으로 사용할 수 있음을 발견합니다. oscd.community, Zach Stanford @svch0st및 Nasreddine Bencherchali (Nextron Systems) 에 의한 WSL을 사용한 임의 명령 실행 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Atbroker 레지스트리 변경 | 'at' 를 사용하여 지원 기술 애플리케이션 및 지속성의 작성 또는 수정을 발견합니다. Maateusz Wydra의 Atbroker Registry Change Sigma 규칙 및 oscd.community를 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Atlassian Confluence 산란 | 성공적인 이용을 표시할 수 있는 Atlassian Confluence 서버에 의한 의심스러운 하위 프로세스의 생성을 발견합니다. Atlassian Confluence CVE-2021-26084 Bhabesh Raj의 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 자동 수집 명령 PowerShell | 내부 데이터를 수집하기 위해 자동화된 기술을 사용하는 상대를 발견합니다. frack113에 의한 자동화된 콜렉션 명령 PowerShell Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 자동 수집 명령 프롬프트 | 내부 데이터를 수집하기 위해 자동화된 기술을 사용하는 상대를 발견합니다. frack113에 의한 자동화된 콜렉션 명령 프롬프트 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: BPFtrace 안전하지 않은 옵션 사용법 | 안전하지 않은 bpftrace 옵션의 사용을 발견합니다. Andreas Hunkeler의 BPFtrace Unsafe Option Usage Sigma 규칙 (@Karneades) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: C2 ICMP를 통한 세션 | ICMP를 통해 C2 세션을 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 탄소 파일 이름 | Carbon 파일 이름이 발견되는 경우 이를 발견합니다. 첫 번째 이름 세트는 Carbon 3.7x에서 가져온 것이고 두 번째 이름 세트는 Carbon 3.8x에서 가져온 것입니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 탄소 서비스 이름 | Carbon 서비스가 설치된 경우 이를 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Windows 콘솔 기록 지우기 | 사용자가 콘솔 히스토리를 지우려고 시도하는 시기를 식별합니다. 공격자는 침입 중에 수행되는 조치를 숨기기 위해 손상된 계정의 명령 히스토리를 지울 수 있습니다. Windows 콘솔 히스토리 지우기 Sigma 규칙 (Austin 송er) @austinsonger을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: ComRAT 레지스트리 설치 | ComRAT 서비스가 설치되고 페이로드가 레지스트리에 기록되는 경우를 발견합니다. 이는 손상된 신임 정보 또는 이전에 설치된 백도어와 같은 기존 액세스를 표시할 수 있습니다. |
| 빌딩 블록 | BB:BehaviorDefinition: ComRAT 예약된 작업 생성 | 새 스케줄된 태스크가 작성되는 시기를 발견합니다. ComRAT 는 스케줄된 타스크를 사용하여 명령을 실행합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 일반적인 정찰 명령 | 공격 대상에 대한 정보를 수집하기 위해 상대가 실행하는 공통 탐색 명령을 발견합니다. 규칙은 프로세스 CommandLine 필드에 의해 조정될 수 있습니다. 표시되는 일부 공통 Process CommandLine 키워드는 다음과 같습니다.
|
| 빌딩 블록 | BB:BehaviorDefinition: 크론 파일 생성 | Cron 디렉토리에서 cron 파일의 작성을 발견합니다. 로베르토 로드리게스 (Cyb3rWard0g), OTR (Open Threat Research) 및 MSTIC의 지속성 Via Cron 파일 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 목발 파일 준비 | C:\AMD\Temp 위치에서 Crutch 파일을 스테이징하는 경우를 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 목발 파일 이름 | C:\Intel 아래의 Crutch 파일이 감지되는 경우를 발견합니다. 빠른 파일은 다음을 포함할 수 있습니다.
|
| 빌딩 블록 | BB:BehaviorDefinition: Curl Start 조합 및 VBS 임의 실행 PowerShell 암호 | SyncAppvPublishingServer.vbs를 사용하여 임의의 PowerShell 코드의 실행을 발견합니다. 상대는 curl을 사용하여 원격으로 페이로드를 다운로드하고 실행할 수 있습니다. Sreeman의 Curl Download And Execute Combination Sigma 규칙 및 Nasreddine Bencherchali (Nextron Systems) 를 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: DLL 실행을 통해 Register-cimprovider.exe | register-cimprovider.exe 를 사용하여 임의 DLL 파일을 실행하는 것을 발견합니다. DLL Execution Via Register-cimprovider.exe Sigma rule by Ivan Dyachkov, Yulia Fomina, and oscd.community를 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Rasautou를 통한 DLL 실행 | -d 옵션에 지정된 임의의 DLL을 로드하기 위해 Rasautou.exe 사용을 발견하고 -p에 지정된 내보내기를 실행합니다. Julia Fomina및 oscd.community의 DLL Execution via Rasautou.exe Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 데이터 압축 - PowerShell | 반출 전에 수집된 압축 데이터를 발견합니다. 데이터 압축- PowerShell Timur Zinniatullin및 oscd.community에 의한 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 애플리케이션 로그 삭제 | 로그 파일의 삭제를 발견합니다. frack113에 의한 TeamViewer 로그 파일 삭제 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: ETW 추적 비활성화 | 로깅 회피를 표시할 수 있는 ETW 추적 로그를 지우거나 사용 안함으로 설정하는 명령을 발견합니다. @neu5ron, Florian Roth (Nextron Systems), Jonhnathan Ribeiro및 oscd.community에 의한 ETW 추적 사용 안함 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 기본 운전자 고도를 통한 발견 - Sysmon | 기본 드라이버 고도를 사용하여 설치된 Sysinternals Sysmon 서비스의 잠재적 발견을 표시할 수 있는 385201인수가 있는 findstr 의 사용을 발견합니다. frack113에 의한 의심스러운 Findstr 385201실행 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Dotnet.exe Dll 실행 및 서명되지 않은 코드 실행 LOLBIN | dotnet.exe 가 DLL을 실행하고 서명되지 않은 코드를 실행하는 것을 발견합니다. Dotnet.exe Exec Dll and Execute Unsigned Code LOLBIN Sigma rule by Beyu Denis및 oscd.community를 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 이벤트에서 유틸리티 다운로드 | ftp, sftp, curl, cuteftp, wget, certutil, bits또는 nc와 같은 엔드포인트에서 다운로드 유틸리티가 사용되는 경우를 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: .NET 프로세스의 ETW 로깅 변조 | EDW 로깅과 관련된 환경 변수에 대한 변경사항을 발견합니다. 로베르토 로드리게스 (Cyb3rWard0g) 및 OTR (Open Threat Research) 의 ETW 로깅 Tamper In .NET 프로세스 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 에픽 파일 이름 | Epic 파일이 감지되는 경우를 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Epic 로그 파일 이름 | Epic 로그 파일이 감지되는 경우를 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 에픽 검색어 | Epic이 특정 용어에 대한 검색을 수행하는 경우 이를 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Exchange 사서함 내보내기를 통해 PowerShell | 기본 메일함 또는 아카이브의 컨텐츠를 .pst 파일로 내보내는 Exchange PowerShell New-MailBoxExportRequest cmdlet을 발견합니다. 이 공격에 대한 자세한 내용은 PowerShell 통해 Exchange 사서함 내보내기를 참조하세요. |
| 빌딩 블록 | BB:BehaviorDefinition: 교환 PowerShell 스냅인 사용법 | Exchange PowerShell 스냅인을 추가하고 사용하여 메일함 데이터를 내보내는 것을 발견합니다. 를 기반으로 교환 PowerShell 스냅인 사용법 시그마 규칙 FPT.EagleEye, 및 Nasreddine Bencherchali(Nextron Systems). 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Msdeploy를 사용하여 파일 실행 | msdeploy.exe lolbin을 사용하여 파일 실행을 발견합니다. Msdeploy.exe를 사용하여 파일 실행 BeyuDenis및 oscd.community의 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: WAB를 사용하여 선택한 실행 DLL | 레지스트리에 작성된 DLL에 대한 경로가 기본 경로와 다르다는 것을 발견합니다. 실행된 WAB.exe 가 레지스트리에서 DLL을 로드하려고 시도합니다. oscd.community및 Natalia Shornikova에 의한 WAB.EXE 를 사용한 선택의 DLL 실행 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Diskshadow를 통한 실행 | Diskshadow.exe 를 사용하여 텍스트 파일에서 임의의 코드를 실행하는 것을 발견합니다. Diskshadow.exe Ivan Dyachkov및 oscd.community의 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 다음을 통해 실행 WorkFolders | WorkFolders.exe 를 사용하여 임의의 control.exe를 실행하는 것을 발견합니다. Maxime Thiebaut의 WorkFolders.exe를 통한 실행 시그마 규칙 (@0xThiebaut) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: stordiag를 통한 실행 | stordiag.exe 를 사용하여 schtasks.exe, systeminfo.exe및 fltmc.exe를 실행하는 것을 발견합니다. Austin 송er (@austinsonger) 의 stordiag.exe Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 다음을 사용하여 파일 다운로드 ProtocolHandler | 파일을 다운로드하기 위한 ProtocolHandler 의 사용을 발견합니다. 다운로드된 파일은 캐시 폴더에 있습니다. frack113에 의한 ProtocolHandler.exe Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 파일 및 디렉터리 검색 - Linux | 파일 및 디렉토리를 발견하기 위한 시스템 유틸리티의 사용을 발견합니다. 파일 및 디렉토리 발견- Linux Sigma 규칙 (Daniil Yugoslavskiy및 oscd.community) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Fsutil 의심스러운 호출 | USN 저널 삭제 또는 작은 크기로 구성과 같은 fsutil의 의심스러운 매개변수를 발견합니다. JEcco의 Fsutil 의심스러운 호출 시그마 규칙을 기반으로 E.M을 누르십시오. Anhaus및 oscd.community. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 게이저 파일 이름 | 게이저 파일이 발견되는 경우 이를 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 게이저 등록소 | 게이저 레지스트리 이름이 발견되는 경우 이를 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Gazer 레지스트리 값 | 게이저 레지스트리 이름이 발견되는 경우 이를 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 인덱스 값 변조를 통해 일정 작업 숨기기 | 스케줄된 태스크의 index 값이 레지스트리에서 수정되는 경우를 발견합니다. Nasreddine Bencherchali에 의한 색인 값 Tamper를 통한 스케줄 태스크 숨기기 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 파일 숨기기 Attrib.exe | 사용자로부터 파일을 숨기기 위해 attrib.exe 의 사용을 발견합니다. Sami Ruohonen의 Hiding Files with Attrib.exe Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: HyperStack 파일 이름 | HyperStack 파일이 발견되는 경우 이를 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: HyperStack 파이프 | HyperStack 파이프 이름이 감지되는 경우 이를 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: HyperStack 기재 | HyperStack 레지스트리가 발견되는 경우를 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 로그인 시 잘못된 비밀번호 | 로그인 시 올바르지 않은 비밀번호를 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 비밀번호가 잘못되었습니다. Kerberos 사전 인증 | Kerberos 사전 인증 중에 올바르지 않은 비밀번호를 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Kazuar 레지스트리 설치 | 서비스가 지속성을 위해 레지스트리 키를 작성하는 경우 이를 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Linux 파일 삭제 | rm, shred 또는 unlink 명령을 사용하여 파일 삭제를 발견합니다. 상대는 활동을 숨기기 위해 이러한 명령을 사용하여 파일을 삭제할 수 있습니다. 파일 삭제 시그마 규칙 (외부 사용자 및 oscd.community) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 다음을 사용한 로그온 스크립트 UserInitMprLogonScript | 수정 또는 생성을 감지합니다. UserInitMprLogonScript. 를 기반으로 로그온 스크립트( UserInitMprLogonScript) Tom Ueltschi(@c_APT_ure) 및 Tim Shelton의 시그마 규칙. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 다음을 사용한 로그온 스크립트 UserInitMprLogonScript 기재 | 수정 또는 생성을 감지합니다. UserInitMprLogonScript. |
| 빌딩 블록 | BB:BehaviorDefinition: 롤빈 PressAnyKey 및 활동 다운로드 | Windows 시스템에서 임의의 MSI 패키지를 다운로드하기 위해 devinit.exe lolbin에서 사용하는 특정 명령행 플래그 조합을 발견합니다. 를 기반으로 NodejsTools PressAnyKey 롤빈 Florian Roth의 시그마 법칙. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: MSExchange 전송 에이전트 설치 | Exchange에서 전송 에이전트의 설치를 발견합니다. MSExchange 전송 에이전트 설치-내장 시그마 규칙 (토비아스 미할스키) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: MSExchange 전송 에이전트 등록 | Exchange에 등록된 에이전트 목록에 대한 수정사항을 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Fonts 폴더에 작성된 악성 파일 | C:\Windows\Fonts\ 위치에서 가능한 악성 파일 숨기기를 모니터합니다. 이 폴더에는 작성하고 실행할 관리자 권한이 필요하지 않습니다. Sreeman의 글꼴 폴더에 악성 파일 쓰기 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Mavinject 실행 중인 프로세스에 DLL 주입 | INJECTRUNNING 플래그와 함께 서명된 Windows Mavinject 유료를 사용하는 프로세스 인젝션을 발견합니다. frack113및 Florian Roth에 의한 실행 중인 프로세스에 DLL 삽입 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Microsoft Excel 템플릿 생성 | Excel이 아닌 프로세스에서 Microsoft Excel용 템플리트 파일의 작성을 발견합니다. Max Altgelt (Nextron 시스템) 별 Office Template Creation Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Microsoft Word 템플릿 생성 | Word가 아닌 프로세스에서 Microsoft Word에 대한 템플리트 파일의 작성을 발견합니다. Max Altgelt (Nextron 시스템) 별 Office Template Creation Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 탐색기 숨겨진 키 수정 | 레지스트리의 숨겨진 파일 키에 대한 수정사항을 발견합니다. frack113에 의한 탐색기 숨겨진 키 수정 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 모기 등록 설치 | 모기 서비스가 지속성을 위해 레지스트리 키를 작성하는 경우를 발견합니다. 악성코드는 shell 값을 HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\에 추가합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 모기등록소 설치 (2) | 모기 서비스가 지속성을 위해 레지스트리 키를 작성하는 경우를 발견합니다. 악성코드는 local_update_check 값을 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run에 추가합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: NTDS 유출 명령 | NTDS를 추출하기 위해 conti에서 사용하는 명령을 발견합니다. Max Altgelt및 토비아스 Michalski의 Conti NTDS Exfiltration Command 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Netcat 실행 | 의심스러운 netcat 실행을 발견합니다. frack113및 Florian Roth의 Netcat 의심스러운 실행 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Netsh 포트 포워딩 | 포트 전달을 구성하는 netsh 명령을 발견합니다. Netsh.EXX를 통해 추가된 새 포트 전달 규칙 Florian Roth (Nextron Systems), omkar72, oscd.community및 Swachchhanda Shrawan Poudel에 의한 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Netsh RDP 포트 전달 | RDP에 사용되는 포트 3389의 포트 전달을 구성하는 netsh 명령을 발견합니다. Netsh.EXE를 통해 추가된 RDP 포트 전달 규칙 Florian Roth (Nextron Systems) 및 oscd.community에 의한 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 다음을 이용한 새로운 서비스 생성 PowerShell | Powershell을 사용하여 새 서비스 작성을 발견합니다. PowerShell Timur Zinniatullin, Daniil Yugoslavskiy및 oscd.community의 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 다음을 이용한 새로운 서비스 생성 Sc.EXE | sc.exe 유틸리티를 사용하여 새 서비스 작성을 발견합니다. Sc.EXE Timur Zinniatullin, Daniil Yugoslavskiy및 oscd.community의 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 네트워크 로그온 시 해시 활동 전달 | 네트워크 내에서 측면으로 이동하는 데 사용되는 해시를 전달하는 공격 기술을 발견합니다. Dave Kennedy의 해시 활동 2전달 Sigma 규칙, Jeff Warren (메소드) 및 David Vassallo (규칙) 를 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 해시 활동을 전달합니다. NewCredentials 로그온 | 네트워크 내에서 측면으로 이동하는 데 사용되는 해시를 전달하는 공격 기술을 발견합니다. Dave Kennedy의 해시 활동 2전달 Sigma 규칙, Jeff Warren (메소드) 및 David Vassallo (규칙) 를 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: PortProxy 레지스트리 키 | 포트 전달에 사용되는 포트 프록시 레지스트리 키의 수정사항을 발견합니다. Andreas Hunkeler (@Karneades) 의 PortProxy Registry Key Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 가능한 Linux 권한 상승 | 권한 상승에 대한 준비로 정보 수집 단계를 표시하는 의심스러운 쉘 명령을 발견합니다. Patrick 베어레이스의 권한 상승 준비 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 가능한 무단 MBR 수정 | bcdedit.exe의 가능한 악의적인 권한 없는 사용을 발견합니다. 잠재적 랜섬웨어 또는 Bcdedit.EXE @neu5ron을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 잠재적 방정식 그룹 표시기 | 다양한 Equation Group 스크립트 및 도구에서 사용되는 의심스러운 쉘 명령을 발견합니다. Florian Roth의 방정식 그룹 지표 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: PowerShell 파일 다운로드 활동 | powershell을 사용하여 파일을 다운로드하는 경우를 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 파워캣 실행 | powercat 실행을 발견합니다. frack113에 의한 Netcat The Powershell Version Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Powershell 파일 및 디렉터리 검색 | 파일 시스템에서 파일을 찾거나 발견합니다. 실행 시 파일 및 폴더 정보가 표시됩니다. frack113에 의한 Powershell 파일 및 디렉토리 발견 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 프리패치 파일 삭제 | 프리페치 파일의 삭제를 발견합니다. Cedric MAURUGEON의 프리페치 파일 삭제 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 탐색기를 통한 프록시 실행 | 방어 메커니즘을 회피하기 위한 explorer.exe 의 사용을 발견합니다. 프록시 실행 Via Explorer.exe Sigma 규칙 (Furkan CALISKAN, @caliskanfurkan_및 @oscd_initiative) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Regsvr32 DLL이 없는 명령줄 | 명령행에 DLL을 포함하지 않는 regsvr.exe 실행을 발견합니다. Floatrian Roth의 Regsvr32 DLL이 없는 명령행 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 다음을 통해 설치된 루트 인증서 CertMgr | 상대 제어 웹 서버에 연결할 때 경고를 피하기 위해 손상된 시스템에 루트 인증서를 설치하는 상대를 발견합니다. oscd.community, @redcanary및 Zach Stanford @svch0st에 의한 설치된 루트 인증서 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Certutil을 통해 설치된 루트 인증서 | 상대 제어 웹 서버에 연결할 때 경고를 피하기 위해 손상된 시스템에 루트 인증서를 설치하는 상대를 발견합니다. oscd.community, @redcanary및 Zach Stanford @svch0st에 의한 설치된 루트 인증서 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Verclsid를 통해 COM 개체를 실행합니다. | verclsid.exe 가 GUID를 통해 COM 오브젝트를 실행하는 데 사용되는 경우 이를 발견합니다. Verclsid.exe COM 오브젝트 Sigma 규칙을 Victor 세르게이 및 oscd.community에 의해 실행합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 예약된 크론 작업 | cron 유틸리티를 사용하여 스케줄된 작업을 작성하는 것을 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 예약된 크론 작업/작업 - Linux | cron 유틸리티를 사용하여 스케줄된 작업을 작성하는 것을 발견합니다. Alejandro Ortuno및 oscd.community에 의한 스케줄된 Cron 태스크/작업- Linux Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 예약된 작업 쓰기 대상 System32 작업 | 의심스러운 위치에서 실행된 프로세스에서 태스크 작성을 발견합니다. Florian Roth의 System32 태스크에 의심스러운 스케줄된 태스크 쓰기 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 예약된 작업/작업 - Windows | 공통되지 않은 스케줄된 태스크를 발견합니다. 를 기반으로 일반적이지 않은 예약된 작업 한 번 00:00 시그마 규칙 pH-T. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 의심스러운 폴더에서 스크립트 해석기 실행 | 환경 변수에서 액세스할 수 있는 임시 폴더 또는 폴더에서 의심스러운 스크립트 실행을 발견합니다. Florian Roth의 의심스러운 폴더에서 스크립트 인터프리터 실행 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 보안 소프트웨어 검색 - Linux | 보안 소프트웨어 감지를 감지하기 위한 시스템 유틸리티의 사용을 감지합니다. Security Software Discovery- Linux Sigma 규칙 (Daniil Yugoslavskiy및 oscd.community) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 보안 소프트웨어 검색 - Powershell | PowerShell 보안 소프트웨어 감지를 발견합니다. frack113에 의한 Powershell에 의한 보안 소프트웨어 감지 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 속성을 사용하여 Windows 시스템 파일 설정 | attrib.exe 유틸리티를 사용하여 시스템 파일로 표시된 파일을 발견합니다. Attrib.EXE frack113에 의한 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Devtoolslauncher를 통해 지정된 바이너리 실행 또는 OpenWith | OpenWith.exe 또는 Devtoolslauncher.exe 가 다른 2진을 실행하는 경우를 발견합니다. OpenWith.exe에 기반하여 Beyu Denis, oscd.community (규칙) 및 @harr0ey (아이디어) 의 지정된 2진 Sigma 규칙을 실행합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 다람쥐 롤빈 | 가능한 Squirrel 패키지 관리자를 Lolbin으로 발견합니다. Carneades/Markus Neis, Jonhnathan Ribeiro및 oscd.community의 Squirrel Lolbin Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 시작 바로가기가 생성되었습니다. | 서비스가 Windows 시작 폴더 아래에 바로 가기를 작성하는 경우를 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 셸 명령의 의심스러운 활동 | 다양한 코드 악용에서 사용되는 의심스러운 쉘 명령을 발견합니다. Florian Roth의 쉘 명령에서 의심스러운 활동 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 의심스러운 Atbroker 실행 | 기본이 아닌 보조 기술 애플리케이션을 실행하는 Atbroker를 발견합니다. Maateusz Wydra및 oscd.community의 의심스러운 Atbroker 실행 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 의심스러운 캐비닛 파일 확장 | 내장 확장 유틸리티를 사용하여 cab 파일의 압축을 푸는 것을 발견합니다. 의심스러운 캐비닛 파일 확장 시그마 규칙 (Bhabesh Raj) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 의심스러운 명령 Linux | 종종 악성코드 또는 해킹 활동과 관련된 관련 명령을 발견합니다. Florian Roth의 의심스러운 명령 Linux Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 의심스러운 삭제 명령 | exe 또는 dll를 제거하기 위한 의심스러운 명령행을 발견합니다. frack113에 의한 Del을 사용한 그리디 파일 삭제 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 의심스러운 이벤트로그가 다음을 통해 삭제되었습니다. PowerShell | PowerShell을 사용하여 이벤트 로그 지우기를 발견합니다. 의심스러운 이벤트 로그 지우기 또는 구성 변경 Sigma 규칙 (Ecco, Daniil Yugoslavskiy, oscd.community및 D3F7A5105) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: WMIC를 통해 지워진 의심스러운 이벤트 로그 | wmic를 사용하여 이벤트 로그 지우기를 발견합니다. 의심스러운 이벤트 로그 지우기 또는 구성 변경 Sigma 규칙 (Ecco, Daniil Yugoslavskiy, oscd.community및 D3F7A5105) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Wevtutil을 통해 지워진 의심스러운 이벤트 로그 | wevtutil를 사용하여 이벤트 로그 지우기를 발견합니다. 의심스러운 이벤트 로그 지우기 또는 구성 변경 Sigma 규칙 (Ecco, Daniil Yugoslavskiy, oscd.community및 D3F7A5105) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 의심스러운 그룹 및 계정 정찰 활동 Net.EXE | Net.EXE를 사용하여 Windows 시스템에서 의심스러운 정찰 명령행 활동을 발견합니다. Florian Roth (Nextron Systems), omkar72, @svch0st및 Nasreddine Bencherchali (Nextron Systems) 의 Net.EXE Sigma 규칙을 사용하는 의심스러운 그룹 및 계정 탐색 활동을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 의심스러운 로드 DLL 및 Exxport 실행 | 사용자가 대상 DLL 파일을 로드하기 위해 CertOC.exe 를 사용하여 인증서를 설치하는 경우를 발견합니다. 또한 Extexport.exe 로드 DLL을 발견하고 다른 폴더에서 원래 경로를 실행합니다. frack113에 의한 의심스러운 Extexport 실행 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 의심스러운 부하 Advapi31 | 일반적이지 않은 폴더에서 실행 중인 프로세스에 의한 advapi31.dll 의 로드를 발견합니다. frack113에 의한 의심스러운 Advapi31.dll 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 의심스러운 로더 | 라자러스 그룹 활동에서 사용되는 다른 로더를 발견합니다. Florian Roth및 wagga의 라자러스 로더 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 의심스러운 순 실행 | PowerShell Get-LocalGroupMember Cmdlet을 사용하여 Windows 시스템에서 의심스러운 정찰 명령행 활동을 발견합니다. Michael Haag, Mark Woan (개선사항), James Pemberton, @4A616D6573및 oscd.community (개선사항) 의 Net.exe Execution Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 명령줄의 의심스러운 난독화 문자 | 명령행을 통해 가능한 페이로드 난독화를 발견합니다. frack113에 의한 명령행의 의심스러운 서류 변조 문자 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: cscript를 통한 의심스러운 등록 | COM+애플리케이션으로 VSS/VDS 제공자의 등록을 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 명시적 자격 증명을 사용한 의심스러운 원격 로그온 | 명시적 신임 정보로 로그온하는 의심스러운 프로세스를 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 의심스러운 역방향 셸 명령줄 | 역 쉘을 설정하기 위해 명령행에서 실행되거나 사용될 수 있는 의심스러운 쉘 명령 또는 프로그램 코드를 발견합니다. Florian Roth의 의심스러운 역방향 쉘 명령행 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 임시 폴더에서 의심스러운 스크립트 실행 | 임시 폴더에서 의심스러운 스크립트 실행을 발견합니다. Florian Roth, Max Altgelt및 Tim Shelton의 임시 폴더에서 의심스러운 스크립트 실행 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 의심스러운 ZipExec 실행 | 2진 기반 도구를 비밀번호로 보호된 zip 파일로 랩핑하는 POC (Proof-of-Concept) 도구인 ZipExec 의 사용을 발견합니다. frack113에 의한 의심스러운 ZipExec 실행 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Svchost 수신 연결 | svchost.exe 프로세스에 대한 의심스러운 수신 연결을 발견합니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Sysinternals SDDelete 파일 삭제 | Sysinternals SDelete에 의한 파일 삭제를 발견합니다. 로베르토 로드리게스 (Cyb3rWard0g) 및 OTR (Open Threat Research) 의 파일 삭제 Via Sysinternals SDelete 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Sysmon 드라이버 언로드 | 가능한 Sysmon 드라이버 언로드를 발견합니다. Kirill Kiryanov및 oscd.community의 Sysmon Driver Unload Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: TaskCache 레지스트리 수정 | TaskCache 키에 대한 의심스러운 레지스트리 수정사항을 발견합니다. Syed Hasan의 Scheduled TaskCache Change by Uncommon Program Sigma 규칙 (@syedhasan009) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 터미널 서버 클라이언트 연결 기록이 지워짐 - 레지스트리 | MSTSC 연결 히스토리를 포함하는 레지스트리 키의 삭제를 발견합니다. Christian Burkard (Nextron Systems) 의 터미널 서버 클라이언트 연결 히스토리 지워진 레지스트리 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Turla 그룹 측면 운동 | Turla 그룹의 자동화된 측면 이동을 발견합니다. Markus Neis의 Turla Group Lateral Movement Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 툴라 LightNeuron 설치 | Turla LightNeuron 이 설치될 때 트리거됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 툴라 LightNeuron 사물 | Turla LightNeuron 오브젝트가 로드될 때 트리거됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 로컬 관리자에 사용자가 추가됨 | 로컬 관리자 그룹에 추가된 사용자 계정을 발견합니다. 이는 합법적인 활동이거나 권한 상승 활동의 징후일 수 있습니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Curl을 통해 변경된 사용자 에이전트 | 사용자 에이전트에서 의심스러운 curl 프로세스 시작을 발견합니다. Nasreddine Bencherchali (Nextron 시스템) 의 의심스러운 Curl 변경 사용자 에이전트- Linux Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Powershell을 통해 변경된 사용자 에이전트 | 의심스러운 명령을 사용자 에이전트에 임베드하는 것을 발견합니다. frack113에 의한 WebRequest 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: WinDbg/CDB LOLBIN 사용 및 애플리케이션 화이트리스트 우회를 통해 Dxcap.exe | Dxcap.exe 의 실행을 발견하고 cdb.exe 의 사용을 발견하여 디버거 스크립트 파일에서 64비트 shellcode 또는 임의의 프로세스 또는 명령을 실행합니다. 를 기반으로 WinDbg/CDB 롤빈 사용법 Beyu Denis의 시그마 규칙, oscd.community, Nasreddine Bencherchali 등이 있습니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 의심스러운 프로그램을 생성하는 Windows 셸/스크립팅 프로세스 | Windows쉘 및 스크립트 프로세스 (예: wscript, rundll32, powershell및 mshta) 의 의심스러운 하위 프로세스를 발견합니다. Florian Roth (Nextron Systems) 및 Tim Shelton에 의한 Windows 쉘/스크립팅 프로세스 의심스러운 프로그램 생성 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Windows 소프트웨어 검색 | Windows 소프트웨어가 감지되면 트리거됩니다. Nikita나자로프 및 oscd.community의 발견된 Windows 소프트웨어 발견 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Windows 소프트웨어 검색 - PowerShell | Windows 소프트웨어가 감지되면 트리거됩니다. 감지된 Windows 소프트웨어 감지- PowerShell Sigma rule by Nikita 나사arov, and oscd.community를 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Windows 스풀러 서비스 바이너리 로드 | 스풀러 서비스 백업 폴더에서 DLL 로드를 발견합니다. 를 기반으로 Windows 스풀러 서비스 의심스러운 바이너리 로드 시그마 규칙 FPT.EagleEye, 및 Thomas Patzke(개선). 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Windows 스풀러 서비스 파일 삭제 | 스풀러 서비스 드라이버 폴더에서 DLL 삭제를 발견합니다. Windows 스풀러 서비스 의심스러운 파일 삭제 시그마 규칙 (Bhabesh Raj) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: Windows 업데이트 클라이언트 LOLBIN | Windows 업데이트 클라이언트를 통해 코드 실행을 발견합니다. FPT.EagleEye 팀별 Windows 갱신 클라이언트 LOLBIN Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:BehaviorDefinition: 스토리지 쓰기 방지 비활성화됨 | 스토리지 디바이스에 대한 쓰기 방지 특성을 사용 안함으로 설정하기 위해 레지스트리에 대한 변경사항을 발견합니다. Sreeman의 Write Protect For Storage Disabled Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 빌딩 블록 | BB:CategoryDefinition: 파일 권한이 변경됨 | 파일에 지정된 권한을 변경하도록 명령이 실행된 경우를 정의합니다. |
| 빌딩 블록 | BB:CategoryDefinition: 객체 다운로드 이벤트 | 모든 오브젝트 (파일, 폴더 등) 다운로드 관련 이벤트 카테고리를 포함하도록 이 빌딩 블록을 편집하십시오. |
| 빌딩 블록 | BB:DeviceDefinition: 엔드포인트 장치 | 시스템에서 엔드포인트 디바이스를 정의합니다. |
| 규칙 | 액세스 토큰 남용 | 토큰 위장 및 도용을 발견합니다. 미카엘라 애덤스 및 Zach Mathis의 액세스 토큰 남용 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | ADMIN$ 공유에 대한 액세스 | $ADMIN 공유에 대한 액세스를 발견합니다. Florian Roth의 ADMIN$ 공유에 대한 액세스 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Active Directory 그룹/컴퓨터 열거 | 그룹 또는 컴퓨터가 Active Directory내에 열거될 때 트리거됩니다. 를 기반으로 Active Directory 그룹 열거 Get-AdGroup 그리고 Active Directory 컴퓨터 열거형 Get-AdComputer 시그마 규칙 frack113. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Active Directory Kerberos DLL이 Office 애플리케이션을 통해 로드됨 | Microsoft Office 제품에서 로드 중인 Kerberos DLL을 발견합니다. Active Directory Kerberos DLL Loaded Via Office Application Sigma rule by 안토로베스dnb를 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Active Directory Office 애플리케이션을 통해 로드된 DLL 구문 분석 | Microsoft Office 제품에서 로드 중인 DSParse DLL을 발견합니다. Active Directory Office 애플리케이션을 통해 로드된 DLL 구문 분석 Sigma 규칙 (안토로베스dnb) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 대체 데이터 스트림 쓰기 파일 | 파일을 쓰는 대체 데이터 스트림 (ADS) 을 발견합니다. ADS를 사용하여 구성 파일을 저장할 수 있습니다. Sami Ruohonen의 NTFS 대체 데이터 스트림 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Windows 방화벽 스냅인 하이재킹을 통해 UAC 생략 시도 | Windows 방화벽 스냅인을 통해 UAC를 우회하려는 시도를 발견합니다. 이 공격에 대한 자세한 내용은 Windows 방화벽 스냅인 하이재킹을 통한 UAC 우회를 참조하세요. |
| 규칙 | 자동화된 콜렉션 명령 | 내부 데이터를 수집하기 위해 자동화된 기술을 사용하는 상대를 발견합니다. |
| 규칙 | Office 응용프로그램을 통해 로드된 CLR DLL | Microsoft Office 제품에서 로드 중인 CLR DLL을 발견합니다. Office Applications를 통해 로드된 CLR DLL Sigma 규칙 (안토로베스dnb) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 스크립트 응용프로그램을 통해 로드된 CLR DLL | 스크립트 응용프로그램에 의해 로드되는 CLR DLL을 발견합니다. omkar72및 oscd.community에 의한 DotNet CLR DLL Loaded by Scripting Applications Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 위치에서 COM 하이재킹 | '서버' (입/출력) 가 의심스러운 위치를 가리키는 잠재적인 COM 하이재킹을 발견합니다. Nasreddine Bencherchali에 의한 의심스러운 위치에서 지속성을 위한 COM 하이잭 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Sdclt를 통한 COM 하이재킹 | Sdclt를 통해 잠재적인 COM 하이재킹을 발견합니다. Sdclt를 통한 COM 하이잭 시그마 규칙 (Omkar Gud증오) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | COM 오브젝트 다운로드 충돌 | CLSID로 PowerShell 에서 파일을 다운로드하는 데 악용될 수 있는 COM 오브젝트의 사용을 발견합니다. frack113에 의한 잠재적 COM 오브젝트 다운로드 충돌 사용-PS 스크립트 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Certutil 시작 연결 | certutil.exe 도구에 의해 시작된 네트워크 연결을 발견합니다. 공격자는 certutil.exe 를 악용하여 맬웨어 또는 공격적인 보안 도구를 다운로드할 수 있습니다. frack113및 Florian Roth의 Certutil Initiated Connection Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 명령 히스토리 지우기 | 명령 히스토리 지우기 활동을 발견합니다. |
| 규칙 | ComRat Registry Service 설치 | comrat 서비스가 설치되고 페이로드가 레지스트리에 기록되는 경우 트리거됩니다. 이는 손상된 신임 정보 또는 이전에 설치된 백도어와 같은 기존 액세스를 표시할 수 있습니다. |
| 규칙 | 다음을 통해 실행되는 명령 SettingContent-ms | 다음을 통해 실행된 명령을 감지합니다. SettingContent-ms. 를 기반으로 Settingcontent-Ms를 통한 임의 셸 명령 실행 Sreeman의 시그마 법칙. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 URL 과 AppData 문자열을 사용한 명령줄 실행 | 여러 드롭퍼가 사용하는 명령줄 매개변수에 URL 과 AppData 이 포함된 의심스러운 명령줄 실행을 감지합니다. 의심스러운 URL 과 AppData 문자열을 사용한 명령줄 실행에 기반한 Sigma 규칙, 작성자: 플로리안 로스, 조나단 리베이로, oscd.community 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | EquationGroup C2 도구와의 통신 | C2 서버에 대한 통신을 발견합니다. Florian Roth의 방정식 그룹 C2 통신 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 신임 정보 데이터를 사용하여 민감한 파일 복사 | 신임 정보 데이터를 사용하여 민감한 파일을 복사하려는 시도를 발견합니다. 신임 정보 데이터를 사용하여 민감한 파일 복사 시그마 규칙 (Teymur Kheirkhabarov, Daniil Yugoslavskiy및 oscd.community) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Outlook C2 매크로 파일 작성 | Outlook C2 매크로 파일의 작성을 발견합니다. 를 기반으로 시야 C2 매크로 생성 시그마 규칙 @ScoubiMtl. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 실행 파일 작성 | 의심스러운 실행 파일의 작성을 발견합니다. frack113에 의한 의심스러운 실행 파일 작성 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 보조 기술 애플리케이션의 작성 또는 수정 | 보조 기술 애플리케이션의 작성 또는 수정을 발견합니다. Maateusz Wydra의 Atbroker Registry Change Sigma 규칙 및 oscd.community를 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 새 GPO 스케줄된 태스크 또는 서비스의 작성 또는 수정 | 새 그룹 정책 기반 스케줄된 태스크 또는 서비스의 작성 또는 수정을 발견합니다. Samir Bousseaden의 Persistence and Execution at Scale via GPO Scheduled Task Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 신임 정보 덤프 도구 이름 지정된 파이프 | 특정 이름 지정된 파이프를 통해 잘 알려진 신임 정보 덤핑 도구 실행을 발견합니다. Cred Dump-Tools Named Pipes Sigma 규칙 (Teymur Kheirkhabarov및 oscd.community) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | curl 다운로드 및 실행 조합 | curl을 사용하여 원격으로 페이로드를 다운로드하고 실행하는 잠재적 공격자를 발견합니다. Sreeman의 Curl Download And Execute Combination Sigma 규칙 및 Nasreddine Bencherchali (Nextron Systems) 를 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | DNS 반출 도구 실행 | DNS 반출 도구 실행을 발견합니다. oscd.community및 Daniil Yugoslavskiy의 DNS Exfiltration and Tunneling Tools Execution Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Powershell에서 DNS Exfiltration | PowerShell에서 DNS 유출을 발견합니다. frack113에 의한 Powershell DNSExfiltration Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | DNS HybridConnectionManager 서비스 버스 | 서비스 버스를 조회하는 하이브리드 연결 관리자를 발견합니다. 를 기반으로 DNS HybridConnectionManager 서비스 버스 Roberto Rodriguez의 시그마 법칙( Cyb3rWard0g) 및 OTR(공개 위협 연구)이 있습니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | DarkSide 랜섬웨어 활동 발견 | DarkSide 랜섬웨어 활동을 발견합니다. Florian Roth의 DarkSide 랜섬웨어 패턴 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 조각으로 데이터 분할 (Mac) | 조각으로 분할된 데이터를 발견합니다. 조각으로 파일 분할 시그마 규칙 (Igor Fits, Mikhail Larin및 oscd.community기준) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 조각으로 데이터 분할 (Unix) | 조각으로 분할된 데이터를 발견합니다. Split A File Into Piece- Linux Sigma rule by Igor Fits, and oscd.community를 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 사용된 기본 계정 | 사용된 기본 계정을 발견합니다. Nasreddine Bencherchali에 의한 기본 계정의 의심스러운 조작 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 레지스트리 키를 통해 Windows Defender 기능 사용 안함 | 공격자가 Windows 레지스트리를 사용하여 Windows Defender 기능을 사용 안함으로 설정하는 경우 이를 발견합니다. 를 기반으로 레지스트리 키를 통해 Windows Defender 기능 비활성화 시그마 규칙 AlertIQ, 얀 트렌찬스키, frack113, Nasreddine Bencherchali 및 Swachchhanda Shrawan Poudel. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 레지스트리를 통한 CrashDump 사용 안함 | 레지스트리 수정을 통해 사용 불가능한 CrashDump 를 발견합니다. CrashControl CrashDump 사용 안함 시그마 규칙 (토비아스 미할스키) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Dllhost 아웃바운드 네트워크 연결 | dllhost.exe에서 시작된 아웃바운드 연결을 발견합니다. |
| 규칙 | Dllhost.exe 실행 이상 항목 | 드물고 유사한 시스템 프로세스를 모방하는 프로세스 인젝션 활동 또는 악성코드를 표시할 수 있는 명령행 인수가 없는 dllhost.exe 프로세스 생성을 발견합니다. Nasreddine Bencherchali (Nextron 시스템) 의 Dllhost.EXE 실행 이상 항목 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 도메인 신뢰 감지 | 도메인 신뢰 감지를 위한 nltest.exe 및 dsquery.exe 의 실행을 발견합니다. 이 기술은 공격자가 Active Directory 신뢰를 열거하는 데 사용됩니다. E.M에 의한 도메인 신뢰 감지 Sigma 규칙을 기반으로 합니다. Anhaus (원래 Atomic Blue Detect에서), Tony Lambert, oscd.community및 omkar72. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | DotNET DLL이 Office 애플리케이션을 통해 로드됨 | Microsoft Office 제품에서 로드 중인 어셈블리 DLL을 발견합니다. DotNET 어셈블리 DLL Loaded Via Office Application Sigma rule by 안토로베스dnb를 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 에지 헤드리스 기능을 사용하여 페이로드 다운로드 | Edge 명령행 모드 기능을 사용하여 페이로드 다운로드를 발견합니다. Florian Roth (Nextron Systems) 및 Nasreddine Bencherchali (Nextron Systems) 의 잠재적인 임의 파일 다운로드 MSEdge.EXE Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Edge를 사용하여 콘솔을 통해 페이로드 다운로드 | 에지 콘솔을 사용하여 페이로드 다운로드를 발견합니다. 콘솔을 통한 페이로드 다운로드를 위한 에지 남용 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | PowerShell | 사용자 신임 정보를 얻기 위해 공통 비밀번호 스토리지 위치를 검색하는 상대를 발견합니다. frack113에 의한 PowerShell 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | ETW 추적 사용 안함 | 로깅 회피를 표시할 수 있는 ETW 추적 로그를 지우거나 사용 안함으로 설정하는 명령을 발견합니다. @neu5ron, Florian Roth, Jonhnathan Ribeiro및 oscd.community별 ETW 추적 사용 안함 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Powershell에서 이메일 계정 검색 | Powershell에서 이메일 계정 감지를 발견합니다. |
| 규칙 | 암호화된 채널 활동 | 암호화된 채널 활동을 발견합니다. frack113에 의한 의심스러운 SSL 연결 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | PowerShell | 사용자 신임 정보를 얻기 위해 공통 비밀번호 스토리지 위치를 검색하는 상대를 발견합니다. |
| 규칙 | Powershell에서 과도한 nslookup수 | Powershell에서 과도한 수의 nslookup 를 발견합니다. Nslookup PowerShell 다운로드 크래들 - Nasreddine Bencherchali (Nextron 시스템) 의 ProcessCreation Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 다른 실행 파일에 의해 작성된 실행 파일 | 실행 파일이 다른 실행 파일에 의해 작성될 때 트리거됩니다. 실행 파일에 의한 실행 파일 작성 시그마 규칙 ( frack113) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Dnscat 실행 | Dnscat의 실행을 발견합니다. oscd.community및 Daniil Yugoslavskiy의 Dnscat 실행 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 유출 및 터널링 도구 실행 | 반출 및 터널링 도구의 실행을 발견합니다. oscd.community및 Daniil Yugoslavskiy의 Exfiltration and Tunneling Tools Execution Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Rundll32 를 사용하여 비DLL 실행 | rundll32.exe 실행 중인 비DLL을 발견합니다. Hieu Tran의 의심스러운 Rundll32 이미지 확장으로 실행 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Tap 설치 프로그램 소프트웨어 실행 | 탭 설치 프로그램 소프트웨어의 실행을 발견합니다. Tap 설치 프로그램 실행 Sigma 규칙 (Daniil Yugoslavskiy, Ian Davis및 oscd.community) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | EQNEDT32 의 이용 | 다른 프로세스를 생성하기 위해 EQNEDT32.EXE 를 이용하는 CVE-2017-11882 를 발견합니다. Florian Roth의 Droppers Exploiting CVE-2017-11882 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 프로그램 파일 디렉토리에서 권한이 없는 프로세스에 의한 파일 작성 | 프로그램 파일 디렉토리에서 권한이 없는 프로세스에 의한 파일 작성을 발견합니다. Teymur Kheirkhabarov (아이디어), Ryan Plas (규칙) 및 oscd.community의 권한 없는 프로세스로 프로그램 파일에 삭제된 파일 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Bitsadmin을 통한 파일 다운로드 | 파일을 다운로드하는 bitsadmin의 사용을 발견합니다. Michael Haag의 파일 다운로드 Via Bitsadmin Sigma 규칙 및 FPT.EagleEye입니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 파일 및 디렉토리 권한 수정 (Windows) | Windows에서 파일 및 디렉토리 권한 수정을 발견합니다. Jakob Weinzettl, oscd.community및 Nasreddine Bencherchali에 의한 파일 또는 폴더 권한 수정 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 다운로드 후 파일 및 디렉토리 권한 수정 | 파일 다운로드 이벤트 후 파일 및 디렉토리 권한 수정을 발견합니다. |
| 규칙 | 핑거 의심스러운 호출 | 오늘날 멀웨어 공격에 자주 사용되는 의심스러운 오래된 finger.exe 도구 실행을 발견합니다. Florian Roth (Nextron Systems), omkar72및 oscd.community의 Finger.exe 의심스러운 호출 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Office 애플리케이션을 통해 로드된 GAC DLL | Microsoft Office 제품에서 로드 중인 GAC DLL을 발견합니다. Office 애플리케이션을 통해 로드된 GAC DLL Sigma 규칙을 기반으로 (안토로베스dnb) 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Get-ADUser 사용자 발견 및 내보내기 | 사용자 정보를 수집하고 이를 파일에 출력하기 위해 Get-ADUser cmdlet을 사용하는 경우 트리거됩니다. User Discovery And Export Via Get-ADUser Cmdlet- PowerShell Sigma rule by Nasreddine Bencherchali (Nextron Systems) 를 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Google Chrome DLL 사이드로딩 | Google Chrome에서 DLL 사이드로딩을 발견합니다. Nasreddine Bencherchali (Nextron 시스템) 및 Wietze Beukema (프로젝트 및 연구) 의 잠재적 Chrome 프레임 헬퍼 DLL 사이드로딩 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Attrib로 파일 숨기기 | 사용자로부터 파일을 숨기기 위해 attrib.exe 의 사용을 발견합니다. Sami Ruohonen의 Hiding Files with Attrib.exe Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 하이브리드 연결 관리자 서비스 설치 | Hybrid Connection Manager 서비스 설치를 발견합니다. 를 기반으로 HybridConnectionManager 서비스 설치 Roberto Rodriguez의 시그마 법칙( Cyb3rWard0g) 및 OTR(공개 위협 연구)이 있습니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 인메모리 PowerShell | 다음에서 사용되는 필수 DLL의 로드를 감지합니다. PowerShell, 하지만 그 과정이 아닌Powershell.exe . Tom Kern, oscd.community, Natalia Shornikova및 Tim Shelton의 인메모리 PowerShell Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 마우스 잠금을 사용한 입력 캡처 | 마우스 잠금 도구를 사용하여 입력 캡처를 발견합니다. Cian Heasley에 의한 마우스 잠금 신임 정보 수집 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Linux Doas 도구 실행 | Linux doas 도구 실행을 발견합니다. Linux Doas 도구 실행 Sigma 규칙 (Sittikorn S및 Teoderick Contreras) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 검색 시스템 로케일 | 시스템 로케일 검색을 발견합니다. _pete_0및 TheDFIRReport에 의한 콘솔 CodePage CHCP를 통한 검색 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 레지스트리의 악성 Base64 | 공격자가 인코딩된 명령을 숨기려고 시도하는 레지스트리 쓰기 수정사항을 발견합니다. Nasreddine Bencherchali에 의해 의심스러운 환경 변수가 등록됨 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 악성 Named Pipe | 알려진 APT 멀웨어로 인해 Named Pipe가 작성되는 경우 트리거됩니다. |
| 규칙 | 악성 PowerShell 스크립트 | 이용을 위해 알려진 Powershell 스크립트의 작성을 발견합니다. Markus Neis, Nasreddine Bencherchali (Nextron Systems), Mustafa Kaan Demir및 Georg Lauenstein의 악성 PowerShell 스크립트- FileCreation Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 제어판의 악의적 사용 | 제어판 항목의 악의적인 사용을 발견합니다. Kyaw Min Thein및 Furkan Caliskan (@caliskanfurkan_) 의 제어판 항목 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 위장 태스크 또는 서비스 | 태스크 또는 서비스 위장 시 트리거됩니다. |
| 규칙 | Microsoft 2진 Github 통신 | Windows 폴더에서 github.com에 액세스하는 실행 파일을 발견합니다. Michael Haag (아이디어), Florian Roth (규칙) 의 Microsoft Binary Github 통신 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Microsoft 2진의심스러운 통신 엔드포인트 | Windows 폴더에서 의심스러운 도메인에 액세스하는 실행 파일을 발견합니다. Florian Roth (Nextron Systems) 및 Nasreddine Bencherchali (Nextron Systems) 에 의한 Microsoft 2진의심스러운 통신 엔드포인트 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Microsoft Office DLL 사이드로딩 | 비표준 위치에서 Microsoft Office의 일부인 DLL의 DLL 사이드로딩을 발견합니다. Nasreddine Bencherchali (Nextron Systems) 및 Wietze Beukema (프로젝트 및 연구) 의 Microsoft Office DLL Sideload Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Microsoft Office 템플리트 작성 | Office 외부에서 Microsoft Office용 템플리트 파일의 작성을 발견합니다. |
| 규칙 | Mimikatz 실행 | 잘 알려진 Mimikatz 명령행 인수를 발견합니다. HackTool -Mimikatz Execution (Teymur Kheirkhabarov), oscd.community, David 안드레 (추가 키워드) 및 Tim Shelton을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 잘못된 암호로 인한 다중 로그인 실패 | 비밀번호 스프레이를 수행하는 상대를 발견합니다. |
| 규칙 | 네트워크 공유 발견 활동 | 네트워크 공유 발견 활동을 발견합니다. |
| 규칙 | 네트워크 스니핑 활동 | 네트워크 스니핑 활동을 발견합니다. Timur Zinniatullin및 oscd.community에 의한 네트워크 스니핑 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 새 인증서가 인증서 저장소에 추가됨 | Windows 레지스트리에 새 루트, CA 또는 AuthRoot 인증서가 추가되었음을 발견합니다. frack113에 의한 새 루트 또는 CA 또는 AuthRoot 인증서 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Netsh를 통해 추가된 새 포트 전달 규칙 | 새 포트 전달 (PortProxy) 규칙을 구성하는 netsh 명령의 실행을 발견합니다. Netsh.EXX를 통해 추가된 새 포트 전달 규칙 Florian Roth (Nextron Systems), omkar72, oscd.community및 Swachchhanda Shrawan Poudel에 의한 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 새 서비스 작성 | 새 서비스의 작성을 발견합니다. |
| 규칙 | 비표준 포트 사용 | 비표준 포트 사용을 발견합니다. Florian Roth (Nextron Systems) 의 의심스러운 일반 멀웨어 백 연결 포트 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Outlook C2 매크로 작성 | Outlook용 매크로 파일의 작성을 발견합니다. 를 기반으로 시야 C2 매크로 생성 시그마 규칙 @ScoubiMtl. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 레지스트리에서 Outlook 보안 설정이 변경됨 | Outlook 이메일 보안 설정에서 변경을 발견합니다. frack113에 의한 레지스트리의 Outlook 보안 설정 변경 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 해시 활동 전달 | 네트워크 내에서 측면으로 이동하는 데 사용되는 해시를 전달하는 공격 기술을 발견합니다. |
| 규칙 | 휴지통의 지속성 레지스트리 키 | 휴지통의 지속성 레지스트리 키를 발견합니다. frack113에 의한 휴지통의 레지스트리 지속성 메커니즘 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | GPO 스케줄된 태스크를 통한 지속 및 실행 스케일 | GPO 스케줄된 태스크를 사용하여 측면 이동을 발견합니다. Samir Bousseaden의 Persistence and Execution at Scale via GPO Scheduled Task Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 서비스 레지스트리 키를 통한 지속성 | 기존 서비스의 서비스 작성 또는 수정을 통해 지속하려고 시도하는 상대를 발견합니다. frack113에 의한 ServiceDll 하이잭 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 시작 폴더를 통한 지속성 | 의심스러운 확장자를 가진 파일이 시작 폴더에 작성되는 경우를 발견합니다. Nasreddine Bencherchali에 의한 의심스러운 시작 폴더 지속성 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | ISO 아카이브의 피싱 패턴 | ISO 파일이 아카이브 애플리케이션으로 열리는 경우를 발견합니다. Florian Roth의 아카이브의 피싱 패턴 ISO 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 가능한 무차별 대입공격 시도 | 무차별 대입공격을 수행하는 상대를 발견합니다. |
| 규칙 | 가능한 Turla LightNeuron 백도어 설치 | Turla LightNeuron 백도어가 설치될 때 트리거됩니다. LightNeuron 은 전송 에이전트를 사용하는 Microsoft Exchange 이메일 서버를 대상으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 수집된 데이터의 잠재적 아카이브 | 데이터가 반출을 위해 아카이브되거나 압축되는 경우 트리거됩니다. 공격자는 휴대용으로 만들고 네트워크를 통해 전송되는 데이터의 양을 최소화하기 위해 반출 전에 수집되는 민감한 문서와 같은 데이터를 압축할 수 있습니다. |
| 규칙 | 잠재적 부트 또는 로그온 초기화 스크립트 | 부트 또는 로그온 스크립트를 초기화하기 위해 Windows 로그온 스크립트를 수정하는 경우 트리거를 발견합니다. |
| 규칙 | 비애플리케이션 계층 프로토콜을 통한 잠재적 C2 통신 | 호스트와 C2 서버 간 또는 네트워크 내 감염된 호스트 간의 통신을 위해 비애플리케이션 계층 프로토콜을 사용하는 상대를 발견합니다. |
| 규칙 | 잠재적 탄소 활동 | C & C 서버와 통신하여 데이터를 추출하는 Carbon 활동을 발견합니다. |
| 규칙 | 잠재적 ComRAT 활동 | 스케줄된 태스크를 작성하기 위한 PowerShell 로더인 ComRAT 활동을 발견합니다. |
| 규칙 | 잠재적 명령 및 스크립팅 인터프리터 | 명령 및 스크립팅 인터프리터가 발견되면 트리거됩니다. |
| 규칙 | 잠재적 구성 및 서비스 탐색 | 레지스트리에서 탐색 시도를 발견합니다. 상대는 Windows 레지스트리와 상호작용하여 신임 정보, 시스템, 구성 및 설치된 소프트웨어에 대한 정보를 수집할 수 있습니다. Timur Zinniatullin, oscd.community에 의한 레지스트리 조회 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 잠재적인 크루즈 활동 | 데이터를 암호화하고 추출하는 Crutch 활동을 발견합니다. |
| 규칙 | 잠재적 DLL 인젝션 패턴 발견 | 잠재적인 사용을 감지합니다. CreateRemoteThread API와 LoadLibrary 프로세스에 DLL을 주입하는 함수입니다. 를 기반으로 CreateRemoteThread API와 LoadLibrary 로베르토 로드리게스 @Cyb3rWard0g. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 잠재적 DLL 검색 순서 하이재킹 | Slack, Teams 또는 OneDrive 와 같은 알려진 데스크탑 애플리케이션 종속 항목 폴더에 비정상 프로세스에 의해 DLL 파일을 작성하려고 시도하는 경우 트리거됩니다. 이는 DLL 검색 순서 하이잭을 통해 악성 모듈을 로드하려는 시도를 표시할 수 있습니다. Tim Rauch (규칙) 및 Elastic (아이디어) 의 DLL 검색 순서 하이재킹을 통한 잠재적 초기 액세스 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | curl을 통한 잠재적 데이터 유출 | upload 플래그가 있는 curl 프로세스의 실행을 발견합니다. 이는 잠재적인 데이터 유출을 표시할 수 있습니다. Florian Roth의 의심스러운 Curl 파일 업로드 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 잠재적인 엠파이어 활동 | 메일을 통해 데이터를 유출하기 위해 Microsoft Outlook을 하이잭하는 엠파이어 활동을 발견합니다. |
| 규칙 | 잠재적 Epic 활동 | 공격 대상 시스템 내에서 다양한 용어를 검색하는 Turla Epic 활동을 발견합니다. |
| 규칙 | 잠재적 교환 악용 활동 발견 | 잠재적 Exchange 악용 활동을 발견합니다. Florian Roth의 Exchange Explo동거 활동 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 잠재적 파일 및 디렉토리 감지 | 정보 감지를 위해 파일 또는 디렉토리를 검색하는 경우 트리거됩니다. 상대는 파일 및 디렉토리를 열거하거나 호스트 또는 네트워크 공유의 특정 위치에서 파일 시스템 내의 특정 정보를 검색할 수 있습니다. |
| 규칙 | 실행 하이잭의 잠재적 플로우 | 의심스러운 폴더 또는 파일에서 DLL이 로드되거나 삭제되는 경우 트리거됩니다. |
| 규칙 | 잠재적인 가셔 활동 | 지속성을 위해 다양한 기술을 사용하는 백도어인 Turla 가즈어 활동을 발견합니다. |
| 규칙 | 잠재적으로 숨겨진 파일 또는 디렉토리 | 사용자로부터 아티팩트를 숨기기 위해 파일 또는 디렉토리 속성이 변경되거나 수정되는 경우 트리거됩니다. |
| 규칙 | 잠재적 HyperStack 활동 | 백도어인 Turla HyperStack 활동을 발견합니다. |
| 규칙 | 호스트의 잠재적 표시기 제거 활동 | 상대가 존재 증거를 제거하거나 방어를 방해하기 위해 호스트 시스템에서 생성된 아티팩트를 삭제하거나 수정하는 경우 트리거됩니다. |
| 규칙 | 잠재적 Ingress 도구 전송 | 의심스러운 전화를 감지합니다. Invoke-WebRequest, 출력이 의심스러운 위치에 있는 경우 컬 또는 wget. 를 기반으로 의심스러운 Invoke-WebRequest 용법 Nasreddine Bencherchali의 시그마 법칙. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 잠재적 카즈와르 활동 | HKCU 레지스트리 경로 아래에 추가된 하위 키 및 바로 가기 작성인 Kazuar 활동을 발견합니다. |
| 규칙 | 잠재적 LOLBIN 활동 | 지정된 2진에 대한 코드를 실행하는 데 LOLBIN이 사용되는 경우 트리거됩니다. |
| 규칙 | PowerShell | 측면 이동 중에 일반적으로 악용되는 프로세스의 하위 또는 하위 프로세스로 생성된 PowerShell 프로세스를 발견합니다. Mauricio Velazco및 Splunk의 가능한 부가물 이동 PowerShell Spawn Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 잠재적 MSExchange 메일함 내보내기 | Exchange 메일함 데이터를 파일로 내보내는 경우 트리거됩니다. |
| 규칙 | 잠재적 악성 MSExchange 전송 에이전트 설치 | Exchange 전송 에이전트의 설치를 발견합니다. |
| 규칙 | 잠재적 모기 활동 | Win32 백도어인 모기 활동을 발견합니다. |
| 규칙 | 잠재적 PowerShell ReverseShell 연결 | 다음의 사용을 감지합니다. 'TcpClient' 수업. 이는 원격 연결 및 역쉘을 설정하는 데 악용될 수 있습니다. 를 기반으로 잠재적인 파워셸 ReverseShell 연결 시그마 규칙 FPT.EagleEye, wagga 및 Nasreddine Bencherchali(Nextron Systems). 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 잠재적 프록시 전달 구성 | 프록시 포트가 전달에 사용되도록 구성된 경우 트리거됩니다. 상대는 터널링을 통해 네트워크 제한사항을 무시하도록 프록시 포트를 구성할 수 있습니다. |
| 규칙 | 잠재적 레지스트리 또는 환경 변수 언로드 | 환경 변수 또는 레지스트리가 변경되는 경우 트리거됩니다. 이는 랜섬웨어 공격의 전조를 표시할 수 있습니다. |
| 규칙 | 잠재적으로 스케줄된 태스크가 작성됨 | 작성된 스케줄된 태스크를 발견합니다. |
| 규칙 | 잠재적 보안 소프트웨어 감지 | 보안 소프트웨어가 감지되면 트리거됩니다. 상대는 시스템 또는 클라우드 환경에 설치된 보안 소프트웨어, 구성, 방어 도구 및 센서의 목록을 가져오려고 시도할 수 있습니다. 여기에는 방화벽 규칙 및 바이러스 방지와 같은 것이 포함될 수 있습니다. |
| 규칙 | 잠재적 Svchost 메모리 액세스 | winRM Windows 이벤트 로깅 서비스를 강제 종료하기 위해 호출-팬텀에서 사용하는 것과 같은 svchost 프로세스 메모리에 대한 잠재적 액세스를 발견합니다. Tim Burrell에 의한 Suspect Svchost Memory Asccess Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 비시스템 위치에서 잠재적 시스템 DLL 사이드로딩 | 일반적으로 시스템 위치 (예: System32또는 SysWOW64) 에 있는 DLL의 DLL 사이드로딩을 발견합니다. 를 기반으로 시스템이 아닌 위치에서 시스템 DLL 사이드로드 Nasreddine Bencherchali, Wietze Beukema(프로젝트 및 연구), Chris Spehn(연구 WFH Dridex) 및 시그마 규칙 XForceIR ( SideLoadHunter 프로젝트). 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 잠재적 TinyTurla 활동 | w64time.dll라는 가짜 DLL을 사용하는 TinyTurla 활동을 발견합니다. Windows 합법성 버전은 w32time.dll이며, 이로 인해 멀웨어가 덜 눈에 띄게 됩니다. |
| 규칙 | 잠재적 Turla Recon 활동 | 공격 대상 시스템에 대해 발견하고 측면으로 이동하기 위해 여러 번의 정찰 명령을 실행하는 공통 Turla 활동을 발견합니다. |
| 규칙 | 잠재적 Unix쉘 명령 및 스크립팅 인터프리터 | 명령 및 스크립팅 인터프리터에 대해 실행될 수 있는 의심스러운 쉘 명령 또는 프로그램 코드가 있는 경우 트리거를 발견합니다. |
| 규칙 | 삭제된 잠재적 웹 쉘 | 삭제된 잠재적 웹 쉘을 발견합니다. Exchange에 의한 의심스러운 ASPX 파일 삭제 Sigma 규칙 (Florian Roth (규칙)), MSTI (조회, 아이디어) 를 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 잠재적 WinAPI 호출이 PowerShell 스크립트를 통해 실행 | PowerShell 스크립트에서 WinAPI 함수의 사용을 발견합니다. Nikita나자로프, oscd.community및 Tim Shelton의 잠재적 WinAPI 호출 Via PowerShell 스크립트 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 잠재적 Windows 명령 쉘 해석기 | 가능한 명령/인수 혼동/하이잭을 표시하는 cmd.exe 에서 경로 조회 사용 시 트리거됩니다. Cmd.exe CommandLine 경로 조회 xal별 시그마 규칙 @xknow_infosec및 Tim Shelton을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 잠재적 Windows 스케줄된 태스크 작성 | 상대가 스케줄된 태스크를 작성하려고 시도할 때 트리거됩니다. |
| 규칙 | 잠재적 Windows 소프트웨어 감지 | Windows 소프트웨어가 감지되면 트리거됩니다. 상대는 존재하는 보안 조치를 파악하거나 손상된 시스템에 취약성이 있는 소프트웨어 버전이 있는 경우와 같은 다양한 이유로 소프트웨어를 열거하려고 시도할 수 있습니다. |
| 규칙 | PowerShell DownloadFile | 단일 명령행에서 powershell의 실행, WebClient 오브젝트 작성 및 DownloadFile 의 호출을 발견합니다. Floatrian Roth의 PowerShell DownloadFile Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | PowerShell 프로파일 수정 | 프로파일이 지속성의 방법으로 사용될 수 있으므로 의심스러운 활동을 표시할 수 있는 PowerShell 프로파일이 작성되거나 수정될 때 트리거됩니다. HieuTT35및 Nasreddine Bencherchali에 의한 PowerShell 프로파일 수정 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Powershell키 로깅 활동 | Powershell키 로깅 활동을 발견합니다. frack113에 의한 Powershell Keylogging Sigma 규칙을 기반으로 합니다. |
| 규칙 | Powershell 로컬 이메일 콜렉션 | 민감한 정보를 수집하기 위해 로컬 시스템에서 사용자 이메일을 대상으로 하는 상대를 발견합니다. frack113에 의한 Powershell 로컬 이메일 콜렉션 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Powershell 원격 스레드 작성 | 중요한 Windows 프로세스에 코드를 삽입하는 Powershell을 발견합니다. |
| 규칙 | Maldoc를 통한 프로세스 인젝션 | maldoc를 사용하여 프로세스 인젝션을 발견합니다. Christian Burkard의 LittleCorporal 생성된 Maldoc 인젝션 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Psexec Accepteula 계약 발견 | psexec accepteula 활동을 발견합니다. omkar72에 의한 Psexec Accepteula 조건 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Python 코어 이미지 로드 발견 | Python Core 이미지 로드를 발견합니다. Python Py2Exe 이미지 로드 Patrick St. John및 OTR (Open Threat Research) 의 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Python Py2Exe 이미지 로드 | Py2Exe와 함께 번들로 제공되는 Python 스크립트를 나타내는 Python Core의 이미지 로드를 발견합니다. Python Py2Exe 이미지 로드 Patrick St. John및 OTR (Open Threat Research) 의 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 루프백 주소를 통한 RDP 통신 | 루프백 주소를 통한 RDP 통신을 발견합니다. Samir Bousseaden의 RDP over Reverse SSH Tunnel WFP Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | BuiltIn 명령을 사용하는 탐색 활동 | 서로 다른 공격 그룹에 의해 조정 단계에서 종종 사용되는 내장 명령 세트의 실행을 발견합니다. juju4에 의한 일련의 의심스러운 명령의 빠른 실행 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Regedit Started with TrustedInstaller 권한 | TrustedInstaller 권한 또는 ProcessHacker.exe로 시작된 regedit를 발견합니다. Florian Roth의 Regedit as Trusted Installer Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 실행 키의 레지스트리 수정 | 실행 키의 레지스트리 수정을 발견합니다. 를 기반으로 의심스러운 드라이버 설치 방법 pnputil.exe Hai Vaknin의 시그마 법칙 @LuxNoBulIshit, Avihay eldad @aloneliassaf 및 Austin Songer @austinsonger. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Regsvr32 아웃바운드 네트워크 연결 | regsvr32.exe에서 시작된 아웃바운드 연결을 발견합니다. |
| 규칙 | 원격 PowerShell 세션 | 비네트워크 서비스 계정에서 포트 5985또는 5986에 대한 네트워크 아웃바운드 연결을 모니터링하여 원격 PowerShell 연결을 발견합니다. 로베르토 로드리게스 (@Cyb3rWard0g) 의 원격 PowerShell 세션 (네트워크) 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 원격 스케줄된 태스크 작성 | 원격으로 스케줄된 태스크 작성을 발견합니다. |
| 규칙 | SVCCTL Named Pipe를 통한 원격 서비스 활동 | svcctl Named Pipe에 대한 원격 액세스를 통해 원격 서비스 활동을 발견합니다. 이름 지정된 파이프를 통한 원격 서비스 작성 시그마 규칙에 따라 결정됩니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 대상에서 원격 스레드 작성 | 의심스러운 대상 이미지에서 원격 스레드 작성을 발견합니다. Florian Roth의 의심스러운 대상에서 원격 스레드 작성 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 설치된 루트 인증서 | 상대 제어 웹 서버에 연결할 때 경고를 피하기 위해 손상된 시스템에 루트 인증서를 설치하는 상대를 발견합니다. |
| 규칙 | RunDLL32 아웃바운드 네트워크 연결 | rundll32.exe에서 시작된 아웃바운드 연결을 발견합니다. |
| 규칙 | 의심스러운 프로세스 계보가 있는Rundll32 | 비정상적인 상위 프로세스에서 rundll32.exe 의 실행을 발견합니다. |
| 규칙 | 하이잭된 2진발견 실행 | 하이잭된 2진실행을 발견합니다. 를 기반으로 사용 SettingSyncHost.exe를 LOLBin으로 안톤 쿠테포프(Anton Kutepov)의 시그마 법칙 oscd.community. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Ryuk Ransomware 명령행 활동 발견 | Ryuk 랜섬웨어 명령행 활동을 발견합니다. Vasiliy Burov의 Ryuk Ransomware 명령행 활동 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | SMB 작성 원격 파일 관리 공유 | C$와 같은 관리 공유를 통해 쓰기 (0x2) 액세스 마스크를 사용하여 파일에 액세스하는 비시스템 계정 SMB를 발견합니다. Jose 로드리게스 (@Cyb3rPandaH) 및 OTR (Open Threat Research) 의 SMB Create Remote File Admin Share Sigma 규칙을 기반으로 합니다.탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | SSH 방화벽 구성 | SSH 방화벽 구성을 발견합니다. Windows에서 OpenSSH 서버 방화벽 구성을 기반으로 함 (명령) 시그마 규칙 (m분할 기준). 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 스크립트 시작 연결 | 네트워크 연결을 여는 스크립트 해석기 wscript/cscript를 발견합니다. 상대는 스크립트를 사용하여 악성 페이로드를 다운로드할 수 있습니다. frack113에 의한 스크립트 시작 연결 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 서비스 dll 하이재킹 | 레지스트리의 서비스와 관련된 ServiceDLL 값에 대한 변경사항을 발견합니다. 이는 종종 지속성 메소드로 사용됩니다. frack113에 의한 ServiceDll 하이잭 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 서비스 레지스트리 권한 약점 확인 | 서비스 시작 시 자체 코드를 실행하기 위해 원래 지정된 실행 파일에서 제어하는 실행 파일로 경로 재지정하기 위해 레지스트리 내 권한의 결함을 확인하는 상대를 발견합니다. frack113에 의한 서비스 레지스트리 권한 취약성 검사 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | SetupComplete.cmd 익스플로이트 | SetupComplete.cmd 및 PartnerSetupComplete.cmd를 통해 권한 상승 취약성의 악용 시도를 발견합니다. |
| 규칙 | 운영 체제 유틸리티를 사용하여 새도우 사본 작성 | 운영 체제 유틸리티를 사용하여 새도우 사본을 작성하는 신임 정보 액세스의 가능한 시나리오를 발견합니다. 운영 체제 유틸리티를 사용하여 새도우 사본 작성 시그마 규칙 (Teymur Kheirkhabarov, Daniil Yugoslavskiy및 oscd.community) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 웹 서버에서 생성된 쉘 | 성공적으로 배치된 웹 쉘 또는 다른 공격의 결과일 수 있는 쉘 프로세스를 생성하는 웹 서버를 발견합니다. Thomas Patzke, Florian Roth (Nextron Systems), Zach Stanford @svch0st, Tim Shelton및 Nasreddine Bencherchali (Nextron Systems) 의 웹 서버에서 파생된 쉘 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Snatch Ransomware 활동 발견 | Snatch 랜섬웨어 활동을 발견합니다. Florian Roth의 Snatch Ransomware Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 정적 Mimikatz 드라이버 이름 발견 | 알려진 악용된 mimikatz 드라이버 이름을 발견합니다. Markus Neis, @markus_neis및 Florian Roth의 PrinterNightmare Mimikatz Driver Name Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Steganography Embedding 파일 | 스테가노그래피 파일의 임베드를 발견합니다. 사진 파일에서 숨겨진 정보 압축 풀기 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Steganography 추출 파일 | steganography 파일의 추출을 발견합니다. Steganography Extract Files with Steghide Sigma 규칙 (Paganography Mazur 기준) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | RAR을 사용하는 스테가노그래피 | 악성 Windows 디렉토리 환경 변수를 통해 권한 상승 시도를 발견합니다. X__주니어 (Nextron Systems) 및 Florian Roth (Nextron Systems) 의 Rar.EXE 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | SOURGUM 액터에 의한 의심스러운 동작 | SOURGUM 액터에 의한 의심스러운 동작을 발견합니다. |
| 규칙 | 의심스러운 2진 DLL 실행 | DLL이 지정된 디렉토리에서 실행될 때 트리거됩니다. |
| 규칙 | 의심스러운 2진로드 및 실행 | 임의의 DLL이 지정된 2진에서 로드되거나 실행될 때 트리거됩니다. |
| 규칙 | 의심스러운 CLR 로그 작성 | 의심스러운 .NET 어셈블리 실행을 발견합니다. omkar72, oscd.community및 Wojciech Lesicki에 의한 의심스러운 CLR 로그 작성 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 사용자 에이전트의 의심스러운 변경 | 사용자 에이전트의 의심스러운 변경을 발견합니다. 적들은 기존의 트래픽과 혼합함으로써 검출/네트워크 필터링을 회피하기 위해 웹 트래픽과 연관된 애플리케이션 계층 프로토콜들을 사용하여 통신할 수 있다. |
| 규칙 | 관리 공유에서 의심스러운 복사 명령 | 관리 공유에서 의심스러운 복사 명령을 발견합니다. 를 기반으로 관리자 공유에서 복사 Florian Roth(Nextron Systems)의 시그마 규칙, oscd.community, 테이무르 카이르하바로프 @HeirhabarovT, 잭 스탠포드 @svch0st, Nasreddine Bencherchali 등이 있습니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Get-Variable File의 의심스러운 작성 | get-variable.exe 파일의 의심스러운 작성을 발견합니다. frack113에 의한 의심스러운 Get-Variable.exe 작성 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 스케줄된 Cron 태스크/작업 | 악성 코드의 초기 또는 반복 실행에 대한 태스크 스케줄링을 수행하기 위한 cron 유틸리티의 남용을 발견합니다. |
| 규칙 | 의심스러운 curl 다운로드 | Windows에서 의심스러운 curl 프로세스 시작을 발견하고 요청된 문서를 로컬 파일로 출력합니다. Florian Roth (Nextron Systems) 및 Nasreddine Bencherchali (Nextron Systems) 에 의한 의심스러운 Curl.EXE 다운로드 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 이중 파일 확장자 프로세스 | 이중 파일 확장자를 갖는 프로세스를 발견합니다. Florian Roth (Nextron Systems), @blu3_team (아이디어) 및 Nasreddine Bencherchali (Nextron Systems) 에 의한 의심스러운 이중 확장 파일 실행 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 승격된 시스템 쉘 | Windows 명령 프롬프트 또는 PowerShell 과 같은 쉘 프로그램이 시스템 권한으로 실행될 때 트리거됩니다. frack113및 Tim Shelton의 의심스러운 상승된 시스템 쉘 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 EventLog 지워짐 | wevtutil, powershell 및 wmic를 사용하여 이벤트 로그 지우기를 발견합니다. |
| 규칙 | GRP 파일 변환의 의심스러운 실행 | .grp 파일 변환의 의심스러운 실행을 발견합니다. Florian Roth (Nextron Systems) 의 의심스러운 GrpConv 실행 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 임시 디렉토리에서 의심스러운 Outlook 실행 | 임시 디렉토리에서 실행된 Outlook을 발견합니다. Florian Roth (Nextron Systems) 의 Outlook 임시 폴더에서 실행 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Colorcpl을 사용한 의심스러운 실행 | colorcpl.exe의 의심스러운 실행을 발견합니다. frack113에 의한 Colorcpl을 사용한 의심스러운 작성 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Office 애플리케이션에서 작성된 의심스러운 파일 | Microsoft Office 애플리케이션에 의한 실행 파일 및 스크립트 파일 작성을 발견합니다. Vadim Khrykov (ThreatIntel) 및 Cyb3rEng (규칙) 의 Office 애플리케이션별 작성된 파일 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Office 애플리케이션을 사용하여 의심스러운 파일 다운로드 | 임의의 파일을 다운로드하는 데 사용되는 Microsoft Word, Microsoft Excel 또는 Microsoft PowerPoint 의 사용을 발견합니다. Beyu Denis및 oscd.community의 Office 애플리케이션을 사용하여 의심스러운 파일 다운로드 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 가져오기 - 변수 작성 | 하이잭 Get-Variable.exe를 통해 PowerShell 지속성을 발견합니다. frack113에 의한 의심스러운 Get-Variable.exe 작성 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 GetTypeFromCLSID ShellExecute | COM 오브젝트를 실행하는 의심스러운 Powershell 코드를 발견합니다. 를 기반으로 의심스러운 GetTypeFromCLSID ShellExecute 시그마 규칙 frack113. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 그룹 및 계정 정찰 활동 | Windows 시스템에서 의심스러운 정찰 명령행 활동을 발견합니다. |
| 규칙 | 의심스러운 호스트 파일 삭제 활동 | 호스트 파일이 시스템에서 삭제될 때 트리거됩니다. |
| 규칙 | 의심스러운 인메모리 모듈 실행 | 메모리 공간에 리플렉스하게 로드된 라이브러리가 있는 의심스러운 프로세스에 의한 프로세스 액세스 이벤트를 발견합니다. 페레즈 디에고 (@darkquassar), oscd.community및 Jonhnathan Ribeiro의 의심스러운 인메모리 모듈 실행 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 Linux 로그가 지워짐 | 시스템에서 로그를 지우려고 시도하면 트리거됩니다. 상대방은 침입의 증거를 숨기기 위해 시스템 로그를 지울 수 있습니다. Linux 로그 지우기 Sigma 규칙 (외부 및 oscd.community) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 Mac 시스템 로그가 지워짐 | 로컬 감사 로그가 삭제될 때 트리거됩니다. 호스트에서 표시기 제거-Mac 시스템 로그 지우기 remotephone및 oscd.community에 의한 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 Microsoft OneNote 하위 프로세스 | 의심스러운 Microsoft Onenote 하위 프로세스가 생성되었음을 발견합니다. Tim Rauch (Nextron Systems), Nasreddine Bencherchali (Nextron Systems) 및 Elastic (아이디어) 의 의심스러운 Microsoft OneNote 하위 프로세스 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 NTDS 프로세스 패턴 유출 | Active Directory 데이터베이스 (ntds.dit) 파일을 작성 (복사) 하는 의심스러운 프로세스를 발견합니다. NTDS.DIT 비공통 프로세스에 의한 작성 Florian Roth (Nextron Systems) 및 Nasreddine Bencherchali (Nextron Systems) 에 의한 Sigma 규칙. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 NTDS 프로세스 쓰기 | NTDS.DIT 반출. 의심스러운 프로세스 패턴 NTDS.DIT Exfil Sigma 규칙. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Office COM 오브젝트의 의심스러운 새 인스턴스 | Word.Application또는 Excel.Application와 같은 Office COM 오브젝트 중 하나의 인스턴스를 작성하는 Microsoft Office 애플리케이션을 발견합니다. 이는 악성 액터가 매크로를 사용하여 악성 Office 문서를 작성하는 데 사용할 수 있습니다. Nasreddine Bencherchali (Nextron 시스템) 의 Office COM 오브젝트의 의심스러운 새 인스턴스 를 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 아웃바운드 SMTP 연결 | SMTP 프로토콜을 통한 잠재적인 유출을 발견합니다. frack113의 의심스러운 아웃바운드 SMTP 연결 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 PowerShell 키워드 | 일부 PowerShell 이용 프레임워크의 사용을 표시할 수 있는 키워드를 발견합니다. Florian Roth (Nextron Systems), Perez Diego (@darkquassar) 및 Tuan Le (NCSGroup) 에 의한 잠재적 의심스러운 PowerShell 키워드 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Get-Process를 사용한 의심스러운 프로세스 발견 | 로컬 컴퓨터에서 실행 중인 프로세스를 가져오기 위해 감지를 수행하는 상대를 발견합니다. frack113에 의한 Get-Process를 사용한 의심스러운 프로세스 발견 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Microsoft HTML 도움말에서 의심스러운 프로세스 | Microsoft HTML 도움말에서 생성된 의심스러운 프로세스를 발견합니다. HTML 도움말 HH.EXE 의심스러운 하위 프로세스 시그마 규칙입니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 네트워크 연결이 있는 의심스러운 프로그램 위치 | 의심스러운 파일 시스템 위치에서 실행 중인 네트워크 연결이 있는 프로그램을 발견합니다. Florian Roth의 네트워크 연결이 있는 의심스러운 프로그램 위치 를 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 프록시 2진실행 | 시스템 2진이 프록시에서 실행되는 경우 트리거됩니다. |
| 규칙 | 의심스러운 PsExec 활동 | 의심스러운 PsExec 활동을 발견합니다. Bhabesh Raj의 Impacket PsExec Execution Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 원격 Named Pipe | 원격으로 액세스되는 새로 관찰된 이름 지정된 파이프를 사용하여 측면 이동 및 원격 실행 시나리오를 발견합니다. Samir Bousseaden의 First Time Seen Remote Named Pipe Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 스케줄된 태스크 | 경로 또는 명령행 플래그와 같은 속성을 기반으로 의심스러운 스케줄된 태스크 작성 또는 업데이트 이벤트를 발견합니다. Nasreddine Bencherchali에 의한 의심스러운 스케줄된 태스크 작성 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | WMI 이용자에서 의심스러운 스크립팅 | WMI 이벤트 이용자의 스크립팅/PowerShell과 관련된 의심스러운 명령을 발견합니다. Florian Roth (Nextron Systems) 및 Jonhnathan Ribeiro의 WMI Consumer Sigma 규칙의 의심스러운 스크립팅을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | RazerInstaller 의 의심스러운 하위 프로세스 | RazerInstaller.exe에서 의심스러운 서브프로세스를 발견합니다. Floatrian Roth및 Maxime Thiebaut별 의심스러운 RazerInstaller 탐색기 하위 프로세스 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 svchost 실행 이상 항목 | 악성 프로세스가 프로세스를 생성하고 프로세스 메모리 공간에 코드를 삽입할 때 일반적으로 관찰되는 CLI 인수 없이 실행되는 svchost.exe 를 발견합니다. David Burkett및 @signalblur의 Suspect Svchost Activity Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | PowerShell 스크립트를 통한 의심스러운 TCP 터널 | 터널링 활동을 나타낼 수 있는 소켓/리스너를 작성하는 PowerShell 스크립트를 발견합니다. Nasreddine Bencherchali (Nextron 시스템) 의 의심스러운 TCP 터널 Via PowerShell 스크립트 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 올바른 계정 로그온 | 올바른 계정에서 의심스러운 로그인이 발견되면 트리거됩니다. |
| 규칙 | 의심스러운 WMIC 실행 | 의심스러운 명령 또는 recon 명령을 실행하는 WMIC를 발견합니다. 의심스러운 WMIC 실행 Sigma 규칙 (Michael Haag, Florian Roth, juju4및 oscd.community) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 의심스러운 WebDav 클라이언트 실행 | WebDav 서버에서 호스트되는 코드를 실행하기 위한 WebDav 의 exfiltration 시도 또는 사용을 발견합니다. 로베르토 로드리게스 (Cyb3rWard0g) 및 OTR (Open Threat Research) 의 WebDav 클라이언트 실행 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 비밀번호에 대한 Symlink 작성됨 | /etc/passwd 디렉토리에 작성된 symlink를 발견합니다. Florian Roth의 Symlink Etc Passwd Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 시스템 소유자 또는 사용자 감지 (Linux) | 시스템 소유자 또는 사용자 발견 활동을 발견합니다. Timur Zinniatullin및 oscd.community의 시스템 소유자 또는 사용자 발견 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 시스템 소유자 또는 사용자 발견 (Windows) | 시스템 소유자 또는 사용자 발견 활동을 발견합니다. Timur Zinniatullin, Daniil Yugoslavskiy및 oscd.community별 로컬 계정 검색 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 시스템 시간 감지 활동 | 시스템 시간 감지 활동을 발견합니다. |
| 규칙 | PowerShell | 토큰 위장 또는 도용과 관련된 Windows API 기능을 활용하는 상대를 발견합니다. |
| 규칙 | 네트워크 공유를 통해 신임 정보 데이터가 있는 파일 전송 | 네트워크 공유를 사용하여 신임 정보 데이터가 있는 민감한 파일과 같이 잘 알려진 파일 이름을 가진 파일을 전송하려는 시도를 발견합니다. Timur Kheirkhabarov및 oscd.community의 네트워크 공유를 통해 신임 정보 데이터로 파일 전송 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 설치된 Turla 서비스 | 악성 APT에 의해 알려진 악성 서비스가 설치되는 경우 트리거됩니다. |
| 규칙 | UAC 원격 제한사항 사용 안함 | 원격 관리 조치를 허용하는 레지스트리 수정을 발견합니다. Steven Dick, Teoderick Contreras및 Splunk의 UAC 원격 제한 사용 안함 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | HWP에서 파생된 일반적이지 않은 프로세스 | 한글 워드 프로세서 (Hanword Processor) 에서 발생하는 일반적이지 않은 프로세스를 발견합니다. Florian Roth (Nextron Systems) 의 의심스러운 HWP 하위 프로세스 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 다른 프로세스의 일반적이지 않은 하위 프로세스 | 다른 프로세스에서 비정상적인 하위 프로세스를 발견합니다. 임의의 상위 프로세스에 의한 남용된 디버그 권한 시그마 규칙 (Semanur Guneysu @semanurtg및 oscd.community) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 다중 명시적 신임 정보를 통한 사용자 인증 | 사용자가 명시적 신임 정보를 사용하여 여러 대상 사용자를 인증하려고 시도하는 것을 발견합니다. |
| 규칙 | 사용자 작성 오용 Fortinet 취약성 | Fortinet 취약성을 악용하여 사용자 작성을 발견합니다. Windows에서의 Fortinet APT 그룹 악용 (사용자) 시그마 규칙에 따라 결정됩니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Office 응용프로그램을 통해 로드된 VBA DLL | VBA 매크로의 존재를 표시할 수 있는 Microsoft Office 애플리케이션에 의해 로드된 VB DLL을 발견합니다. VBA DLL Loaded Via Office Application Sigma rule by 안토로베스dnb를 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | VirtualBox 드라이버가 설치 또는 시작됨 | VirtualBox 드라이버 설치 또는 가상 머신 시작을 발견합니다. Janantha Marasinghe의 Virtualbox 드라이버 설치 발견 또는 VM 시작 Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 취약한 드라이버가 로드됨 | 취약한 드라이버가 로드될 때 트리거됩니다. Michael Haag의 Windows 취약한 드라이버 로드 Sigma 규칙 및 Splunk를 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | WMI 이벤트 이용자 지속성 | WMI 명령행 이벤트 이용자를 발견합니다. Thomas Patzke의 WMI 지속성-명령행 이벤트 이용자 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | WScript 또는 CScript 파일 삭제 | cscript.exe 또는 wscript.exe에 의해 jse, vbe, js, vba또는 vbs 로 끝나는 파일을 발견합니다. Tim Shelton의 WScript 또는 CScript Dropper-File Sigma 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | 레지스트리를 통해 Windows 이벤트 로깅 사용 안함 | Windows 이벤트 채널의 Windows 로깅을 사용 안함으로 설정하기 위해 '사용' 레지스트리 키의 변조를 발견합니다. frack113및 Nasreddine Bencherchali에 의한 Windows 이벤트 로깅 레지스트리 사용 안함 시그마 규칙을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |
| 규칙 | Windows 레지스트리 신뢰 레코드 수정 | Windows 레지스트리 신뢰 레코드 수정을 발견합니다. Windows 레지스트리 신뢰 레코드 수정 Sigma 규칙 (안토로베스dnb) 을 기반으로 합니다. 탐지 규칙 라이선스 1.1 따라 사용됩니다. |