从研究到检测:VirusTotal教你如何挖掘未知威胁并生成Sigma规则
VirusTotal安全博客介绍检测工程新方法:通过组合AV检测、沙箱行为和上传时间等条件搜索未被Sigma规则覆盖的恶意样本,并以Lummac和VenomRAT为例演示如何创建新规则,提升威胁狩猎效率。
🔍 Medium 其他
VirusTotal安全团队发布博客,分享如何利用平台搜索功能发现未被已有Sigma规则覆盖的恶意样本。文章以Lummac和VenomRAT为例,演示了通过组合AV检测、沙箱行为、上传时间等条件进行威胁狩猎,并最终创建新Sigma检测规则的全过程,为检测工程团队提供了实操方法论。
来源:VirusTotal Blog | 2025-01-09 | 原文链接
🔍 关键发现
- 通过查询p:5+ have:behavior fs:30d+ not have:sigma,可有效发现已被多家AV标记但未被社区Sigma规则覆盖的恶意样本
- Lummac和VenomRAT样本展现出此前未被公开检测规则识别的特定行为,为Sigma规则扩展提供了新机会
- 检测工程应优先关注跨多个威胁行为人通用的技术手法,以提高检测规则的复用性和追踪效率
⚔️ 攻击链分析
1. 攻击者使用Lummac或VenomRAT恶意软件进行初始感染;2. 恶意软件执行特定行为(如持久化、进程注入等);3. 行为未被现有Sigma规则捕获,导致检测盲区;4. 检测工程师利用VirusTotal数据发现异常并创建新规则补偿覆盖
🚩 失陷指标 (IOC)
Lummac样本哈希(示例):未在原文明确给出VenomRAT样本哈希(示例):未在原文明确给出
🛡️ 缓解建议
- ✅ 安全团队应定期扫描VirusTotal等平台,寻找已被多家AV标记但未被Sigma规则覆盖的文件
- ✅ 建立自动化流程,将新发现的恶意行为快速转化为Sigma或YARA规则并部署到检测体系
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何利用VirusTotal发现Sigma规则覆盖盲区?
使用查询p:5+ have:behavior fs:30d+ not have:sigma,筛选近30天上传、被至少5家AV标记且含沙箱行为但未触发Crowdsourced Sigma的样本。
❓ 检测工程师应优先关注哪些技术手法?
优先关注能被多个威胁行为人复用的通用手法(如持久化、横向移动),这样创建的检测规则可覆盖更广泛的恶意活动。
❓ VirusTotal的Sigma规则集成目前支持哪些平台?
VirusTotal已集成macOS和Linux的Sigma规则,同时也支持将Sigma规则转换为YARA以利用Livehunt功能。