2025年最靠谱的六合彩投注网软件

用户规则分享区
发新帖
打印 上一主题 下一主题

[自定义规则] [HR6.0]Luminescence(BETA) - 阻断流行性样本的攻击行为

  [复制链接]
2458 63
楼主
发表于 2024-8-5 22:19:47 | 只看该作者 |倒序浏览 |阅读模式
跳转到指定楼层
本帖最后由 Fox-F 于 2024-8-15 22:14 编辑

通过对银狐,FakeAPP等流行性样本的行为进行分析并总结的规则,旨在阻断相关威胁的行为链。

本规则需要配合六合彩原生规则使用(部分样本的持久化方式在调整六合彩配置后可以防御):

手动打开防护中心 -> 系统防护 -> 系统加固 -> 文件防护中的以下防护选项:


手动打开防护中心 -> 系统防护 -> 系统加固 -> 注册表防护中的以下防护选项:




手动打开防护中心 -> 系统防护 -> 系统加固 -> 敏感动作防护中的以下防护选项:






BETA0.0.6更新内容(2024.8.15):
新增规则:[Medium]SusMal.CurlDownload.A:拦截由Curl.exe发起的ps脚本下载行为
新增规则:[High]Mal.PythonLoad.B:拦截由python.exe发起的对*Program Files (x86)\python38\*.jar*的读取行为(取自某流行性样本)
新增规则:[Medium]SusMal.PythonLoad.C:拦截由python.exe发起的对C:\Users\Public 目录下文件的执行行为
新增规则:[High]Mal.Behavior.Gen!B:某个流行性家族样本的行为
新增规则:[High]Mal.DisableUAC.B:拦截某组关闭UAC的行为
新增规则:[High]MicrosoftDefender.ExChange.B:对MicrosoftDefender.ExChange.A的加固,防止microsoftdefender的排除目录被修改

BETA0.0.5更新内容(2024.8.10):
新增规则:[High]Mal.DisableUAC.A:拦截由msiexec.exe发起的关闭UAC的行为
新增规则:[High]Mal.Behavior.Gen!A:某个流行性家族样本的行为
新增规则:[High]Mal.FakeSysProcess.A:拦截非系统目录下运行的“系统文件”
新增规则:[High]Mal.AbnormalRun.A:拦截在C:\Users\Default目录下启动的进程
新增规则:[Medium]SusMal.DefEnvirChange.A:拦截尝试修改用户默认配置路径的文件
新增规则:[Medium]SusMal.AutoRun.AA:拦截temp目录下程序修改自启动的行为(启动目录)
新增规则:[Medium]SusMal.AutoRun.B:拦截C:\ProgramData目录下程序修改自启动的行为(启动目录)
新增规则:[Medium]SusMal.AutoRun.C:拦截C:\Users\Public目录下程序修改自启动的行为
新增规则:[Medium]SusMal.AbnormalSysRun.A:拦截异常参数的系统进程
新增规则:[Low]SusMal.MinCmdRun.A:拦截(记录)默认最小化运行的cmd.exe
新增规则:[TEST]SusMal.ProcessChain!Test:可疑的进程链(拦截由C:\Program Files\目录下文件拉起C:\Users\Public\目录下进程)
修复配置错误的规则:[High]MicrosoftDefender.ExChange.A(不知道哪个版本填错参数了)


BETA0.0.4更新内容(2024.8.8):
修改规则:[High]MMC.ProcessRun.A:将C:\ProgramData\ 目录及以下分目录加入检测范围
添加规则:[Low]RunAsAdmin.A:拦截(记录)命令行中包含“RunAsAdmin”的程序
添加规则:[Medium]SusMal.ProcessChain.BA:可疑的进程链(由cmd.exe 进程拉起处于/ProgramData/目录下的powershell进程)
添加规则:[Medium]SusMal.ProcessChain.EA:可疑的进程链(拦截由powershell.exe拉起RegAsm.exe进程)
添加规则:[Medium]SusMal.FileProcess.A:拦截cmd.exe尝试以二进制方式拼接两个文件的行为(常见的静态免杀手段)
添加规则:[Medium]SusMal.AutoRun.A:拦截temp目录下程序修改自启动的行为



BETA0.0.3更新内容:
添加规则:[Medium]SusMal.ObfPowerShell.A:拦截某些可能的被混淆的powershell命令
添加规则:[Medium]SusMal.NetFileRun.A:运行来自网络服务器的文件
添加规则:[Medium]SusMal.ProcessChain.E:可疑的进程链(由powershell.exe进程拉起mshta.exe进程)
添加规则:[Medium]SusMal.ProcessChain.F:可疑的进程链(由more.com拉起来自temp目录下的文件)
添加规则:[Medium]SusMal.NetSC.A:读取文件来修改网络配置


BETA0.0.2更新内容:
修改了规则([Low]SusMal.ProcessRun.A)的监控范围(取消了对下载文件夹的运行监控)
添加规则:[Medium]SusMal.SuspectCmdRun.A:拦截由temp目录下进程启动cmd进程
添加规则:[High]Mal.RatLoad.A:拦截某种已知远控的加载方式


BETA0.0.1规则内容:
[High]MalAutoRun.A:添加已知恶意的特殊后缀启动项
[High]MicrosoftDefender.ExChange.A:试图通过powershell.exe修改Microsoft Defender 的排除项
[High]MMC.ProcessRun.A:通过mmc.exe 启动特殊目录下的文件
[High]MSI.ProcessRun.A:通过msiexec.exe 启动特殊目录下的文件
[High]Powershell.NetLoad.A:通过powershell.exe 网络加载挂载在公开网站上的代码(如https://pst.innomi.net/)
[Medium]SusMal.AutoLoad.A:可能的系统特性利用(LOLBins)
[Medium]SusMal.ProcessChain.A:可疑的进程链(由svchost.exe 进程拉起C:\Program Files (x86)\Common Files下启动的进程)
[Medium]SusMal.ProcessChain.B:可疑的进程链(由cmd.exe 进程拉起explorer进程)
[Medium]SusMal.ProcessChain.C:可疑的进程链(由BitLockerToGo.exe 进程拉起powershell.exe进程)
[Medium]SusMal.ProcessChain.D:可疑的进程链(由OOBE-Maintenance.exe 进程拉起C:\Program Files\Windows Media Player下的文件
[Medium]SusMal.ProcessChain.DA:可疑的进程链(由C:\Program Files\Windows Media Player下启动的进程 拉起dllhost.exe进程)
[Medium]UACBypass.Generic.A:可能的UACBypass 尝试
[Low]SusMal.ProcessRun.A:启动特殊目录下的文件
[Low]SusMal.PythonLoad.A:通过python加载mp4后缀的文件



规则下载:

游客,如果您要查看本帖隐藏内容请回复


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?[立即注册]

x

评分

参与人数 1金钱 +1 收起 理由
keykylewu + 1 内容超赞!!!

查看全部评分

回复

使用道具 举报

2458 63
沙发
发表于 2024-8-6 18:27:35 | 只看该作者
谢谢楼主的分享!
回复

使用道具 举报

2458 63
板凳
发表于 2024-8-6 19:06:28 | 只看该作者

直接下载最新版导入就好,多个版本的规则导入会出问题

另外有误报及时反馈,目前规则只是测试版本
回复

使用道具 举报

2458 63
地板
发表于 2024-8-8 19:53:49 | 只看该作者

谢谢楼主的分享!
回复

使用道具 举报

2458 63
5#
发表于 2024-8-9 10:02:52 | 只看该作者
谢谢楼主分享!
回复

使用道具 举报

2458 63
6#
发表于 2024-8-9 10:25:40 | 只看该作者
感谢分享
回复

使用道具 举报

2458 63
7#
发表于 2024-8-9 20:59:01 | 只看该作者

谢谢楼主的分享!
回复

使用道具 举报

2458 63
8#
发表于 2024-8-9 21:24:29 | 只看该作者
支持!!!
回复

使用道具 举报

2458 63
9#
发表于 2024-8-10 07:38:42 | 只看该作者
感谢分享
回复

使用道具 举报

2458 63
10#
发表于 2024-8-10 09:50:19 | 只看该作者
试一下  哈哈  
回复

使用道具 举报

2458 63
11#
发表于 2024-8-10 17:26:51 | 只看该作者
感谢大佬
回复

使用道具 举报

2458 63
12#
发表于 2024-8-10 23:24:56 | 只看该作者
感谢大佬分享
回复

使用道具 举报

2458 63
13#
发表于 2024-8-11 08:09:22 | 只看该作者
谢谢分享!!!辛苦了!
回复

使用道具 举报

2458 63
14#
发表于 2024-8-11 09:01:36 | 只看该作者
let me see see
回复

使用道具 举报

2458 63
15#
发表于 2024-8-11 09:31:56 | 只看该作者
感谢分享最新版
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表