Skip to content

Repository files navigation

🛡️ SOC Detection Rules

License: MIT Last Update Rules Count

Автор: Захарчук Юрий Александрович
Роль: Аналитик SOC

Репозиторий содержит базу знаний и правила детектирования для аналитиков SOC. Здесь собраны Sigma/XP/Suricata, Sysmon/Auditd-правила, PoC-скрипты и материалы для триажа инцидентов.


🖥️ Hosts (Lab Environment)

IP Hostname Role / OS Notes
192.168.0.10 dc01 Windows Server — Domain Controller (primary) Основной DC, источник событий 4624/4662, DRSUAPI
192.168.0.100 dc02 Windows Server — Domain Controller (secondary) Вторичный DC / реплика
192.168.0.15 Windows 10/11 Desktop Рабочая станция, точка входа для клиентских атак (PetitPotam, EternalBlue)
192.168.0.30 Kali Linux Атакующая машина / хост для PoC и инструментов (Impacket, Responder и т.д.)

📋 Information about CVE

CVE / Technique Title Description Link
CVE-2017-0143 Windows SMB Remote Code Execution Vulnerability (EternalBlue) Уязвимость SMBv1 в Windows, позволяющая удалённому атакующему выполнить произвольный код с помощью специально сформированных SMB-пакетов. NVD · Detection
CVE-2021-36942 Windows EFS RPC Service Vulnerability (PetitPotam) Уязвимость EFS RPC позволяет инициировать принудительную аутентификацию Windows-системы. В сочетании с NTLM Relay может использоваться для дальнейшей атаки на инфраструктуру Active Directory. NVD · Detection
CVE-2026-27944 Nginx UI Vulnerability Уязвимость Nginx UI, для которой характерным сетевым индикатором в данном наборе правил является обращение к API endpoint /api/backup. NVD · Detection
DCSync DCSync / NTDS.dit Dump Техника получения учетных данных Active Directory посредством злоупотребления механизмом репликации каталога. Для обнаружения используются сетевые признаки DRSUAPI/DRSGetNCChanges и событие Windows Security 4662. MITRE T1003.006 · Detection

🔎 Detection

Attack Detection
EternalBlue (CVE-2017-0143) Sysmon Event ID: 3
└─ Network connection

Security Event ID: 4624
└─ An account was successfully logged on

Network IOC
└─ Trans2 Response: STATUS_INVALID_PARAMETER (0xc000000d)
PetitPotam (CVE-2021-36942) Sysmon Event ID: 3
└─ Initiated=false → DC:445
└─ Initiated=true → Attacker:445

Sysmon Event ID: 18
└─ PipeConnected

SMBClient Event ID: 30805
└─ 0xC00000C3

SMBClient Event ID: 30816
└─ 0xC00000CC

SMBClient Event ID: 31012
└─ GUID {4141...}

SMBClient Event ID: 31013
└─ 0xC000A000

SMBServer Event ID: 551
└─ 0xc000006d

Security Event ID: 4624
└─ LogonType=3, NULL SID

Network IOC
└─ EfsRpcOpenFileRaw
└─ WERR_BAD_NETPATH
└─ NTLM Negotiate / Challenge / Authenticate
└─ SMB TCP/445 (DC as client)
Nginx UI (CVE-2026-27944) HTTP Request
└─ GET /api/backup
DCSync (T1003.006) Security Event ID: 4624
└─ Logon Type: 3

Security Event ID: 4662
└─ ObjectServer: DS
└─ AccessMask: 0x100
└─ Properties: 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
└─ Replicating Directory Changes All

DRSUAPI
└─ UUID: e3514235-4b06-11d1-ab04-00c04fc2dcd2
└─ DRSGetNCChanges (Opnum: 3)

🌐 Network Detection

Attack Network IOC
EternalBlue (CVE-2017-0143) SMB Trans2 Response
└─ NT Status: STATUS_INVALID_PARAMETER (0xc000000d)
PetitPotam (CVE-2021-36942) EFS RPC
└─ EfsRpcOpenFileRaw
└─ WERR_BAD_NETPATH

NTLM
└─ Negotiate / Challenge / Authenticate

SMB
└─ TCP/445 (DC as client)
└─ SMB2 Negotiate (Dialect 0x0202)
DCSync (T1003.006) RPC Endpoint Mapper
└─ TCP/135

DRSUAPI
└─ UUID: e3514235-4b06-11d1-ab04-00c04fc2dcd2
└─ DRSGetNCChanges (Opnum: 3)

RPC
└─ Dynamic RPC port
└─ Auth Level: Packet Privacy
└─ Large fragmented DCE/RPC responses
Nginx UI (CVE-2026-27944) HTTP Request
└─ GET /api/backup

💻 Host Detection

Attack Windows / Linux IOC
EternalBlue (CVE-2017-0143) Sysmon Event ID: 3
└─ Network connection

Security Event ID: 4624
└─ An account was successfully logged on
PetitPotam (CVE-2021-36942) Sysmon Event ID: 3
└─ Initiated=false → DC:445
└─ Initiated=true → Attacker:445

Sysmon Event ID: 18
└─ PipeConnected

SMBClient Event ID: 30805
└─ 0xC00000C3

SMBClient Event ID: 30816
└─ 0xC00000CC

SMBClient Event ID: 31012
└─ GUID {4141...}

SMBClient Event ID: 31013
└─ 0xC000A000

SMBServer Event ID: 551
└─ 0xc000006d

Security Event ID: 4624
└─ LogonType=3, NULL SID
Nginx UI (CVE-2026-27944) HTTP Request
└─ GET /api/backup
DCSync (T1003.006) Security Event ID: 4624
└─ Logon Type: 3

Security Event ID: 4662 — An operation was performed on an object
└─ ObjectServer: DS
└─ AccessMask: 0x100
└─ Properties: 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
└─ Replicating Directory Changes All

📚 Attack Resources

Attack Resources
Zerologon Habr — Zerologon
Habr — Zerologon
PetitPotam / NTLM Relay Habr — PetitPotam / NTLM Relay
Hackndo — NTLM Relay
DCSync Habr — DCSync
Habr — DCSync
EternalBlue (MS17-010) Habr — EternalBlue / MS17-010

© 2026 Захарчук Юрий Александрович — Все права защищены.
Данный материал подготовлен для внутреннего использования в SOC и образовательных целях.

About

Коллекция правил детектирования и артефактов для SOC-аналитиков: практические кейсы анализа кибератак с конфигурациями мониторинга, сетевыми дампами и журналами событий Windows/Linux.

Topics

Resources

Stars

1 star

Watchers

0 watching

Forks

Releases

Packages

Contributors

Languages