Giter VIP home page Giter VIP logo

huorong-atp-rules's Introduction

简体中文 | 繁體中文 | English

火绒高级威胁防护规则

Status GitHub Issues GitHub Pull Requests License

基于 MITRE ATT&CK™ 和恶意软件行为特征编写而成的火绒自定义防护规则,能够检测,阻止,拦截各类恶意软件,高级持续性威胁(APT)的攻击载体和攻击途径,典型的如无文件攻击,漏洞攻击,加密勒索等。同时具有较高的可扩展性和可维护性,对社区开发者友好。

安装/导入规则

下载最新规则版本,解压文件可得Rule.json, Auto.json。打开火绒主界面->防护中心->高级防护->自定义规则,点击开关启用,点击项目->进入高级防护设置项,在自定义规则设置界面->导入->选择Rule.json,在自动处理设置页面->导入->选择Auto.json

版本更新时请手动删除旧规则然后重新导入。

新手上路

按照此图所示导入规则。

为防止误报,部分规则默认未启用,请在阅读规则文档后再选择开启。

规则内容

  • Office 漏洞攻击防护
  • 勒索防护
  • 无文件攻击防护
  • 流行恶意软件家族防护
  • ...详见规则文档

规则目录

所有规则位于rules/目录下,子文件夹代表不同规则组,以威胁类别.行为描述/病毒家族命名,例如Exploit.MSOffice

每个子目录下含有规则文件rule.jsonauto.json,为当前规则组的规则文件和对应的自动处理文件。每项规则以当前规则组名称+字母命名,例如Exploit.MSOffice

每条规则的具体用途可在各规则组文件夹下README.md找到,或在Rules根目录下找到。

目录结构如下

.
├── Classification.Description1
├── Classification.Description2
│   ├── rule.json
│   ├── auto.json
│   └── README.md
└── README.md

自动化脚本

位于scripts/目录下,用于自动检查规则文件格式、导出/合并所有规则组,生成规则说明文档等,仅限于此规则目录结构。

  • validate_rules.py - 验证规则文件,基于此schema
usage: validate_rules.py [-h] --path PATH

optional arguments:
  -h, --help   show this help message and exit
  --path PATH  folder path to check
  • merge_rules.py - 将规则组合并为一个文件,方便导入。
usage: merge_rules.py [-h] --path PATH --output OUTPUT

optional arguments:
  -h, --help       show this help message and exit
  --path PATH      rule folder path to merge
  --output OUTPUT  output folder path
  • md_parser.py - 生成规则文档。
usage: md_parser.py [-h] --path PATH

optional arguments:
  -h, --help   show this help message and exit
  --path PATH  rule folder path to generate markdown

更新日志

详见每次发布日志

TO-DO: Add changelog.md

反馈/贡献

在开Issues或者PR前,请确保阅读contributing guidelines

huorong-atp-rules's People

Contributors

github-actions[bot] avatar jerrylinlinlin avatar

Stargazers

 avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar

Watchers

 avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar  avatar

huorong-atp-rules's Issues

[FP]Intel vbs文件执行 svchost wscript cmd

  • Win 版本号
    • Windows 11 专业版 23H2 22631.2861
  • 火绒版本号
    • 5.0.75.1
  • 火绒日志 (打开火绒日志界面,选择对应日志,导出/复制粘贴到此处)
火绒日志 触犯规则:Suspicious.ScriptHost.B 操作类型:【执行】 操作文件:C:\Windows\System32\wscript.exe 操作结果:已阻止

进程ID:2320
操作进程:C:\Windows\System32\svchost.exe
操作进程命令行:C:\WINDOWS\system32\svchost.exe -k netsvcs -p -s Schedule
父进程ID:1512
父进程:C:\Windows\System32\services.exe
父进程命令行:C:\WINDOWS\system32\services.exe

参考 #24 使用process explorer查看进程命令行
C:\WINDOWS\System32\Wscript.exe" //B //NoLogo "C:\Program Files\Intel\SUR\QUEENCREEK\x64\task.vbs
根据路径搜到了一个帖子
贴主说逆向之后认为此程序是安全的

已解决:查了一圈,确认是Intel® Computing Improvement Program这个程序的定时任务,将其卸载之后,定时任务和SUR文件夹都清除了,看了几个帖子都说这是intel的正常文件

建议中文命名

其实,大部分人都忘记了英语。
很多时候,对着弹窗上的英文命名莫名其妙,也不知道啥意思。体验度不好。

mega[FP]

  • Win 版本号 Windows 11 专业版 22631.3007
  • 火绒版本号 5.0.75.1
  • 火绒日志 (打开火绒日志界面,选择对应日志,导出/复制粘贴到此处)
    触犯规则:Suspicious.RunFromSusPath.C
    操作类型:【执行】
    操作文件:C:\ProgramData\MEGAsync\MEGAupdater.exe
    操作结果:已允许

进程ID:2092
操作进程:C:\Windows\System32\svchost.exe
操作进程命令行:C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule
父进程ID:1476
父进程:C:\Windows\System32\services.exe
父进程命令行:C:\Windows\system32\services.exe

  • 截图 (可选)

  • 触发场景描述 (可选)平均一小时出现一次

  • Windows version

  • Huorong version

  • Huorong logs (open the Huorong log interface, select the corresponding logs, export/copy-paste them here)

  • Screenshots (optional)

  • Methods to reproduce the issue (optional)

[建议] 增加对WPS的支持规则

  • 当前规则对办公套件的支持是微软的office,建议增加个wps的。
  • 至于规则功能,和ms差不多吧,对exe和注册表监控。
  • 感谢作者的付出!

  • English is not well, so, there is nothing.
  • Thank you for your time.

[FP]svchost.exe -k netsvcs -p

  • Win 版本号:win10 22H2 19045
  • 火绒版本号:5.0.73.6
  • 火绒日志 (打开火绒日志界面,选择对应日志,导出/复制粘贴到此处)
    【1】2023-06-07 06:34:11,高级防护,自定义防护,svchost.exe触犯自定义防护规则, 已阻止

触犯规则:Suspicious.PowerShell.A
操作类型:【执行】
操作文件:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
操作结果:已阻止

进程ID:2632
操作进程:C:\Windows\System32\svchost.exe
操作进程命令行:C:\Windows\system32\svchost.exe -k netsvcs -p
父进程ID:744
父进程:C:\Windows\System32\services.exe
父进程命令行:C:\Windows\system32\services.exe

  • 截图 (可选)
  • 触发场景描述 (可选)

Recommend Projects

  • React photo React

    A declarative, efficient, and flexible JavaScript library for building user interfaces.

  • Vue.js photo Vue.js

    🖖 Vue.js is a progressive, incrementally-adoptable JavaScript framework for building UI on the web.

  • Typescript photo Typescript

    TypeScript is a superset of JavaScript that compiles to clean JavaScript output.

  • TensorFlow photo TensorFlow

    An Open Source Machine Learning Framework for Everyone

  • Django photo Django

    The Web framework for perfectionists with deadlines.

  • D3 photo D3

    Bring data to life with SVG, Canvas and HTML. 📊📈🎉

Recommend Topics

  • javascript

    JavaScript (JS) is a lightweight interpreted programming language with first-class functions.

  • web

    Some thing interesting about web. New door for the world.

  • server

    A server is a program made to process requests and deliver data to clients.

  • Machine learning

    Machine learning is a way of modeling and interpreting data that allows a piece of software to respond intelligently.

  • Game

    Some thing interesting about game, make everyone happy.

Recommend Org

  • Facebook photo Facebook

    We are working to build community through open source technology. NB: members must have two-factor auth.

  • Microsoft photo Microsoft

    Open source projects and samples from Microsoft.

  • Google photo Google

    Google ❤️ Open Source for everyone.

  • D3 photo D3

    Data-Driven Documents codes.