Skip to content

Repository files navigation

🛡️ SOC Detection Rules

License: MIT Last Update Rules Count

Репозиторий содержит базу знаний и правила детектирования для аналитиков SOC. Здесь собраны Sigma/XP/Suricata, Sysmon/Auditd-правила, PoC-скрипты и материалы для триажа инцидентов.


📋 Information about CVE

CVE / Technique Title Description Link
CVE-2017-0143 Windows SMB Remote Code Execution Vulnerability (EternalBlue) Уязвимость SMBv1 в Windows, позволяющая удалённому атакующему выполнить произвольный код с помощью специально сформированных SMB-пакетов. NVD · Detection
CVE-2021-36942 Windows EFS RPC Service Vulnerability (PetitPotam) Уязвимость EFS RPC позволяет инициировать принудительную аутентификацию Windows-системы. В сочетании с NTLM Relay может использоваться для дальнейшей атаки на инфраструктуру Active Directory. NVD · Detection
CVE-2026-27944 Nginx UI Vulnerability Уязвимость Nginx UI, для которой характерным сетевым индикатором в данном наборе правил является обращение к API endpoint /api/backup. NVD · Detection
DCSync DCSync / NTDS.dit Dump Техника получения учетных данных Active Directory посредством злоупотребления механизмом репликации каталога. Для обнаружения используются сетевые признаки DRSUAPI/DRSGetNCChanges и событие Windows Security 4662. MITRE T1003.006 · Detection

🔎 Detection

Attack Detection
EternalBlue (CVE-2017-0143) Sysmon Event ID: 3
  └─ Network connection

Security Event ID: 4624
  └─ An account was successfully logged on

Network IOC
  └─ Trans2 Response: STATUS_INVALID_PARAMETER (0xc000000d)
PetitPotam (CVE-2021-36942) Sysmon Event ID: 3
  └─ Initiated=false → DC:445
  └─ Initiated=true → Attacker:445

Sysmon Event ID: 18
  └─ PipeConnected

SMBClient Event ID: 30805
  └─ 0xC00000C3

SMBClient Event ID: 30816
  └─ 0xC00000CC

SMBClient Event ID: 31012
  └─ GUID {4141...}

SMBClient Event ID: 31013
  └─ 0xC000A000

SMBServer Event ID: 551
  └─ 0xc000006d

Security Event ID: 4624
  └─ LogonType=3, NULL SID

Network IOC
  └─ EfsRpcOpenFileRaw
  └─ WERR_BAD_NETPATH
  └─ NTLM Negotiate / Challenge / Authenticate
  └─ SMB TCP/445 (DC as client)
Nginx UI (CVE-2026-27944) HTTP Request
  └─ GET /api/backup
DCSync (T1003.006) Security Event ID: 4624
  └─ Logon Type: 3

Security Event ID: 4662
  └─ ObjectServer: DS
  └─ AccessMask: 0x100
  └─ Properties: 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
    └─ Replicating Directory Changes All

DRSUAPI
  └─ UUID: e3514235-4b06-11d1-ab04-00c04fc2dcd2
  └─ DRSGetNCChanges (Opnum: 3)

🌐 Network Detection

Attack Network IOC
EternalBlue (CVE-2017-0143) SMB Trans2 Response
  └─ NT Status: STATUS_INVALID_PARAMETER (0xc000000d)
PetitPotam (CVE-2021-36942) EFS RPC
  └─ EfsRpcOpenFileRaw
  └─ WERR_BAD_NETPATH

NTLM
  └─ Negotiate / Challenge / Authenticate

SMB
  └─ TCP/445 (DC as client)
  └─ SMB2 Negotiate (Dialect 0x0202)
DCSync (T1003.006) RPC Endpoint Mapper
  └─ TCP/135

DRSUAPI
  └─ UUID: e3514235-4b06-11d1-ab04-00c04fc2dcd2
  └─ DRSGetNCChanges (Opnum: 3)

RPC
  └─ Dynamic RPC port
  └─ Auth Level: Packet Privacy
  └─ Large fragmented DCE/RPC responses
Nginx UI (CVE-2026-27944) HTTP Request
  └─ GET /api/backup

💻 Host Detection

Attack Windows / Linux IOC
EternalBlue (CVE-2017-0143) Sysmon Event ID: 3
  └─ Network connection

Security Event ID: 4624
  └─ An account was successfully logged on
PetitPotam (CVE-2021-36942) Sysmon Event ID: 3
  └─ Initiated=false → DC:445
  └─ Initiated=true → Attacker:445

Sysmon Event ID: 18
  └─ PipeConnected

SMBClient Event ID: 30805
  └─ 0xC00000C3

SMBClient Event ID: 30816
  └─ 0xC00000CC

SMBClient Event ID: 31012
  └─ GUID {4141...}

SMBClient Event ID: 31013
  └─ 0xC000A000

SMBServer Event ID: 551
  └─ 0xc000006d

Security Event ID: 4624
  └─ LogonType=3, NULL SID
Nginx UI (CVE-2026-27944) HTTP Request
  └─ GET /api/backup
DCSync (T1003.006) Security Event ID: 4624
  └─ Logon Type: 3

Security Event ID: 4662 — An operation was performed on an object
  └─ ObjectServer: DS
  └─ AccessMask: 0x100
  └─ Properties: 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
    └─ Replicating Directory Changes All

📚 Attack Resources

Attack Resources
Zerologon Habr — Zerologon
Habr — Zerologon
PetitPotam / NTLM Relay Habr — PetitPotam / NTLM Relay
Hackndo — NTLM Relay
DCSync Habr — DCSync
Habr — DCSync
EternalBlue (MS17-010) Habr — EternalBlue / MS17-010

About

Коллекция правил детектирования и артефактов для SOC-аналитиков: практические кейсы анализа кибератак с конфигурациями мониторинга, сетевыми дампами и журналами событий Windows/Linux.

Topics

Resources

Stars

1 star

Watchers

0 watching

Forks

Releases

Packages

Contributors

Languages