ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

Sigma Emerging Threats 规则集:按年份与威胁类型组织的时效性检测规则指南

2026/9/16 12:40:21 拓冰建站 浏览量
Sigma Emerging Threats 规则集:按年份与威胁类型组织的时效性检测规则指南 Sigma Emerging Threats 规则集按年份与威胁类型组织的时效性检测规则指南【免费下载链接】sigmaMain Sigma Rule Repository项目地址: https://gitcode.com/GitHub_Trending/si/sigma导读本文聚焦 Sigma 主规则仓库中的 rules-emerging-threats 目录全面解析这一新兴威胁规则类别的设计意图、目录组织方式与实战用法。该类规则专门覆盖在特定时间段内时效性强、威胁等级高的检测场景——包括具体 APT 组织活动、零日漏洞利用以及攻击中使用的特定恶意软件。读完本文你将掌握新兴威胁规则的三大子类Exploits / Malware / TA的划分标准与选取逻辑、按年份归档的历史脉络并能结合真实规则文件读懂其检测逻辑直接用于威胁狩猎与应急响应。一、什么是 Emerging Threats 规则Sigma 仓库中的时效性威胁分类Sigma 主仓库Main Sigma Rule Repository目前提供五种类型的规则其中 Emerging Threat Rules 与 Generic Detection Rules、Threat Hunting Rules 共同构成检测规则的主体。根据仓库根目录 README.md 的定义Generic Detection Rulesrules/与具体威胁无关目标是检测某种行为或技术/过程的实现无论其由潜在威胁行为者使用、曾使用或将来可能使用Threat Hunting Rulesrules-threat-hunting/范围更广旨在为分析人员提供狩猎可疑或恶意活动的起点Emerging Threat Rulesrules-emerging-threats/覆盖特定威胁这些威胁在特定时间段内时效性强且具有现实相关性。Emerging Threats 与另外两类规则的本质区别在于其时间相关性它不是泛化的行为描述而是针对某一段具体时间窗口内真实发生、正在发生或刚刚被披露的威胁。这类威胁包括具体的 APT 攻击行动campaigns、零日漏洞的利用、攻击期间使用的特定恶意软件等等。当一个新的高危漏洞被公开例如 Log4Shell、一个重大供应链事件被披露例如 SolarWinds或一个新勒索软件家族出现时对应的检测规则通常以detection.emerging-threats标签进入该目录。二、目录结构按年份归档 按威胁类型划分Emerging Threats 目录的顶层结构非常简单清晰按年份拆分每年之下包含Exploits、Malware、TA三个子目录。当前仓库覆盖的时间跨度从 2010 年到 2026 年跨越 17 个年份是 Sigma 仓库中时间跨度最长的规则类别之一。rules-emerging-threats/ ├── 2010/ ── 2026/ # 按年份归档 │ ├── Exploits/ # 漏洞利用检测规则 │ ├── Malware/ # 恶意软件检测规则 │ └── TA/ # APT/威胁行为者活动检测规则 └── README.md三个子目录的官方定义见 rules-emerging-threats/README.md子目录覆盖范围典型内容Exploits漏洞利用的检测针对特定 CVE 的利用行为特征Malware恶意软件、勒索软件及任何威胁行为者使用的可疑软件特定恶意家族、RAT、勒索软件、擦除器TAAPT、威胁行为者及恶意活动具体 APT 组织含代号的战术行为与供应链攻击值得注意的是Exploits子目录的命名几乎统一采用 CVE 编号如CVE-2021-44228、CVE-2023-23397、CVE-2025-31324部分重大漏洞还附有攻击代号如ProxyShell-Exploit、VisualDoor-Exploit、SystemNightmare-ExploitMalware与TA子目录则按恶意软件家族或威胁组织命名如NotPetya、WannaCry、SolarWinds-Supply-Chain、Lazarus。这种命名规范使分析人员可以凭路径即知规则所针对的威胁主体便于检索与引用。2.1 从 2010 到 2026一部浓缩的威胁演进史以当前仓库实际目录为准可以观察到以下演进脉络早期2010–2014规则数量较少主要覆盖当时的高危漏洞与知名组织如CVE-2010-52782010 年唯一的 Exploits 条目、Turla、Axiom等。2017 年爆发期WannaCry、NotPetya 勒索软件、CVE-2017-11882Office 公式编辑器等大量条目出现Malware子目录也从这一年开始形成规模。2019–2021 高峰期每年都有数十条规则覆盖CVE-2019-0708BlueKeep、CVE-2020-1472Zerologon、CVE-2021-44228Log4Shell、PrintNightmareCVE-2021-1675等重量级漏洞以及 SolarWinds 供应链攻击等重大 TA 事件。2022 至今继续保持每年 20 条的高产出2025、2026 年目录中已包含最新的CVE-2025-31324SAP NetWeaver等条目体现了规则集对最新威胁的快速跟进能力。这种年份 子类的组织方式带来两个直接收益其一回溯历史事件时可以按时间线快速定位当时的检测规则其二规则文件中的date/modified字段记录了规则的创建与更新时间方便审计检测覆盖的时间窗口。三、规则内部结构从三个真实案例读懂检测逻辑Emerging Threats 规则使用标准的 Sigma 规则格式YAML但相比泛化规则它们通常包含更具体的漏洞特征、恶意软件特征码或组织特有命令模式。下面以 Exploits、Malware、TA 三个子类各举一个真实例子逐字段拆解。3.1 Exploits 示例Log4ShellCVE-2021-44228文件web_cve_2021_44228_log4j.yml这是 2021 年 12 月 Log4j 零日漏洞公开后次日date: 2021-12-10即发布的通用检测规则针对 Web 服务器日志title: Log4j RCE CVE-2021-44228 Generic id: 5ea8faa8-db8b-45be-89b0-151b84c82702 status: test description: Detects exploitation attempt against log4j RCE vulnerability reported as CVE-2021-44228 (Log4Shell) tags: - attack.initial-access - attack.t1190 - detection.emerging-threats logsource: category: webserver detection: keywords: - ${jndi:ldap:/ - ${jndi:rmi:/ - ${jndi:ldaps:/ - ${jndi:dns:/ - /$%7bjndi: - %24%7bjndi: - $%7Bjndi: - %2524%257Bjndi - %2F%252524%25257Bjndi%3A - ${jndi:${lower: - ${::-j}${ - ${jndi:nis - ${jndi:nds - ${jndi:corba - ${jndi:iiop - Reference Class Name: foo - ${${env:BARFOO:-j} - ${::-l}${::-d}${::-a}${::-p} - ${base64:JHtqbmRp - ${${env:ENV_NAME:-j}ndi${env:ENV_NAME:-:}$ - ${${lower:j}ndi: - ${${upper:j}ndi: - ${${::-j}${::-n}${::-d}${::-i}: filter: - w.nessus.org/nessus - /nessus} condition: keywords and not filter falsepositives: - Vulnerability scanning level: high该规则的技术要点检测本质匹配logsource.category: webserver日志中出现的${jndi:...}JNDI 注入载荷特征。检测逻辑是keywords and not filter——命中任一关键字且不属于过滤器即告警。编码绕过覆盖keywords列表中不仅包含明文形式的${jndi:ldap:/、${jndi:rmi:/、${jndi:ldaps:/、${jndi:dns:/等协议变体还覆盖了 URL 编码%24%7bjndi:、双重 URL 编码%2524%257Bjndi、大小写混淆${${lower:j}ndi:、${${upper:j}ndi:、环境变量拼接${${env:BARFOO:-j}以及逐字符拆分${::-l}${::-d}${::-a}${::-p}等大量绕过手法体现了漏洞规则对实战绕过手段的系统性覆盖。误报过滤filter排除了 Nessus 等漏洞扫描器的探测流量w.nessus.org/nessus避免扫描行为触发误报。等级设定level: high因为扫描流量可能产生噪声但真实利用的后果极其严重。3.2 Malware 示例NotPetya 勒索软件文件proc_creation_win_malware_notpetya.ymltitle: NotPetya Ransomware Activity status: test description: Detects NotPetya ransomware activity in which the extracted passwords are passed back to the main module via named pipe, the file system journal of drive C is deleted and Windows eventlogs are cleared using wevtutil tags: - attack.stealth - attack.defense-impairment - attack.t1218.011 - attack.t1685.005 - attack.credential-access - attack.t1003.001 - car.2016-04-002 - detection.emerging-threats logsource: category: process_creation product: windows detection: selection_specific_pattern: CommandLine|contains: - wevtutil cl Application fsutil usn deletejournal /D C: - dllhost.dat %WINDIR%\ransoms selection_rundll32: Image|endswith: \rundll32.exe CommandLine|endswith: - .dat,#1 - .dat #1 # Sysmon removes comma - .zip.dll,#1 selection_perfc_keyword: - \perfc.dat condition: 1 of selection_* falsepositives: - Unknown level: critical该规则的技术要点检测本质针对 Windowsprocess_creation日志识别 NotPetya 的典型行为组合——通过命名管道回传提取的密码、删除 C 盘文件系统日志fsutil usn deletejournal /D C:以及用wevtutil清理事件日志。三个selection_*选择子构成 OR 关系condition: 1 of selection_*命中任一即可触发。字段修饰符使用CommandLine|contains、CommandLine|endswith、Image|endswith等字段修饰符精确定位命令行特征注释# Sysmon removes comma还揭示了不同日志源Sysmon对命令行的规范化差异规则编写者因此同时匹配.dat,#1与.dat #1两种形式。等级设定level: critical因为 NotPetya 属于破坏性勒索软件命中即代表高度可疑。3.3 TA 示例SolarWinds 供应链攻击UNC2452TA 子类覆盖 APT 组织的战术行为。以 2020 年影响深远的 SolarWinds 供应链攻击为例仓库在 2020/TA/SolarWinds-Supply-Chain/ 下归档了 4 条规则覆盖攻击链的不同阶段proc_creation_win_apt_unc2452_cmds.ymlUNC2452SolarWinds 事件中与 SUNBURST 相关的威胁行为者代号使用的命令行模式proc_creation_win_apt_unc2452_ps.ymlUNC2452 使用的 PowerShell 命令模式proc_creation_win_apt_unc2452_vbscript_pattern.ymlVBScript 模式web_solarwinds_supernova_webshell.yml针对 SUPERNOVA webshell 的 Web 访问检测。以 PowerShell 模式规则为例proc_creation_win_apt_unc2452_ps.ymldetection: selection_cli_1: CommandLine|contains|all: - Invoke-WMIMethod win32_process -name create -argumentlist - rundll32 c:\windows selection_cli_2: CommandLine|contains|all: - wmic /node: - process call create rundll32 c:\windows condition: 1 of selection_* level: critical两个选择子分别对应Invoke-WMIMethod与wmic /node:两种 WMI 远程进程创建手法对应 MITRE ATTCK 的 T1047 / T1059.001二者均以rundll32 c:\windows作为载荷特征。|contains|all修饰符表示同组内所有子串必须同时出现在命令行中。而 web_solarwinds_supernova_webshell.yml 则从 Web 服务器日志侧检测 SUPERNOVA webshell 的访问logsource: category: webserver detection: selection1: cs-uri-query|contains|all: - logoimagehandler.ashx - clazz selection2: cs-uri-query|contains: logoimagehandler.ashx sc-status: 500 condition: selection1 or selection2 level: critical该规则同时利用 URI 查询串特征logoimagehandler.ashx与clazz参数并存和服务器返回状态码sc-status: 500两个维度来识别 webshell 访问体现了 TA 类规则多日志源协同、多特征互补的编写思路。四、如何将 Emerging Threats 规则用于威胁狩猎与应急响应4.1 快速定位当下的威胁规则由于规则按年份归档威胁狩猎与应急响应中最常用的路径是直接进入最近年份目录。例如当前仓库已包含 2025 与 2026 年的最新规则2025 年的Exploits已收录CVE-2025-31324SAP NetWeaver包含 Windows/Linux 双平台的 file_event 规则 与 proc_creation 规则等最新漏洞利用检测。在应急响应场景下可结合date/modified字段判断规则与事件的匹配时序。4.2 多规则协同覆盖攻击链Emerging Threats 规则的重要价值在于同一威胁往往有多个规则从不同日志源覆盖攻击链的不同阶段。以 CVE-2023-23397Outlook 漏洞可被用于窃取 NTLM 凭据为例仓库在 2023/Exploits/CVE-2023-23397/ 下提供了三条互补规则registry_set_exploit_cve_2023_23397_outlook_reminder_trigger.yml检测\SOFTWARE\Microsoft\Office\...\Outlook\Tasks\与\Notes\注册表值的异常变化提示 Note/Task 提醒被触发——这是漏洞利用链在注册表侧留下的痕迹规则注释明确指出需要进一步调查以确定利用是否成功win_security_exploit_cve_2023_23397_outlook_remote_file_query.yml从 Windows 安全日志侧检测 Outlook 发起的远程文件查询win_smbclient_connectivity_exploit_cve_2023_23397_outlook_remote_file.yml检测 SMB 客户端连接到恶意 UNC 路径的行为。注册表、Windows 安全日志、SMB 连接三条规则分别从不同日志源捕捉同一攻击链的不同环节狩猎时可组合使用以还原完整攻击路径。4.3 规则转换与落地与其他类别的 Sigma 规则一样Emerging Threats 规则也是厂商无关的通用格式需要通过转换器落地到具体 SIEM。仓库根目录 README.md 列出的官方工具有Sigma CLI官方命令行转换器pySigma用于将 Sigma 规则集成到自有工具链或产品中的 Python 库以及 sigconverter.io、Detection Studio 等基于 Web 的图形化转换工具。转换时注意两点一是logsource字段决定了规则的日志类型与产品适用范围如process_creation/windows需要 Sysmon 或类似进程创建日志webserver需要反向代理或 Web 服务器访问日志二是规则中的falsepositives与level字段应作为告警分级与误报研判的直接参考。五、规则质量线索status 与误报说明的实战含义从上述真实规则可以看到Emerging Threats 规则文件中的几个元数据字段具有明确的实战指导意义status标明了规则的成熟度。test表示规则处于测试状态如 Log4Shell、NotPetya 规则均为testexperimental表示实验性如 SAP NetViewer webshell 规则。使用test/experimental状态规则时建议在仿真环境中验证后再投入生产。falsepositives直接列出已知误报场景。例如 Log4j 规则的误报是漏洞扫描并已在filter中内置 Nessus 过滤CVE-2023-23397 注册表规则的误报是用户正常收到任务/便笺提醒。这些说明应作为告警处置 SOP 的一部分。level从low如提醒触发类规则因正常使用也会触发到critical如 NotPetya、UNC2452 规则命中即高度可疑不等体现了对告警噪声与危害程度的权衡。tags包含attack.*MITRE ATTCK 映射、cve.*漏洞编号、car.*CAR 参考与detection.emerging-threats分类标识便于在检测平台中进行聚合检索与覆盖度分析。六、总结何时使用 Emerging Threats 规则综合来看Emerging Threats 规则目录是 Sigma 仓库中与现实世界最新威胁结合最紧密的部分它既是一部按年份编写的威胁编年史也是一套可直接上线的时效性检测方案。与 规则总目录 中面向通用行为的规则、威胁狩猎目录 中面向宽泛狩猎起点的规则相比Emerging Threats 规则的定位可以概括为三点时效驱动针对特定时间段内的具体威胁零日利用、特定恶意软件、特定 APT 活动公开披露后快速跟进结构清晰Exploits/Malware/TA三分法 按年份归档便于按时间线和威胁类型双向检索实战导向规则内嵌编码绕过覆盖、误报过滤、攻击链多规则协同等细节可直接用于 SIEM 落地与应急响应研判。对于 SOC 分析师、威胁狩猎人员与检测工程团队而言将rules-emerging-threats中最新年份的规则纳入常态化检测基线并在此类规则对应的威胁情报事件发生时回溯历史年份目录即可构建一套面向当下、兼顾历史的新兴威胁检测能力。【免费下载链接】sigmaMain Sigma Rule Repository项目地址: https://gitcode.com/GitHub_Trending/si/sigma创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考