~ / blog / dfir
DFIR

Reglas Sigma para hunting

Sigma es el idioma universal de la detección: escribes una regla una vez, en formato genérico, y la conviertes a la sintaxis de cualquier SIEM o buscador de logs.

Defines la fuente, la condición sospechosa, por ejemplo PowerShell con codificación en base64, y el nivel de riesgo. Con sigmac la traduces a tu herramienta.

Así compartes detecciones entre equipos sin reescribirlas. Es GitHub, pero para cazar amenazas.

# los comandos

analyst@dfir:~# cat regla.ymlcopiar
detection:
sel: CommandLine|contains: '-enc'
condition: sel
level: high
analyst@dfir:~# sigmac -t splunk regla.ymlcopiar
CommandLine="*-enc*" | table Computer,User,CommandLine
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.