DFIR
Reglas Sigma para hunting
Sigma es el idioma universal de la detección: escribes una regla una vez, en formato genérico, y la conviertes a la sintaxis de cualquier SIEM o buscador de logs.
Defines la fuente, la condición sospechosa, por ejemplo PowerShell con codificación en base64, y el nivel de riesgo. Con sigmac la traduces a tu herramienta.
Así compartes detecciones entre equipos sin reescribirlas. Es GitHub, pero para cazar amenazas.
# los comandos
analyst@dfir:~# cat regla.ymlcopiardetection:
sel: CommandLine|contains: '-enc'
condition: sel
level: high
analyst@dfir:~# sigmac -t splunk regla.ymlcopiarCommandLine="*-enc*" | table Computer,User,CommandLine