从研究到检测:VirusTotal教你如何挖掘未知威胁并生成Sigma规则

VirusTotal安全博客介绍检测工程新方法:通过组合AV检测、沙箱行为和上传时间等条件搜索未被Sigma规则覆盖的恶意样本,并以Lummac和VenomRAT为例演示如何创建新规则,提升威胁狩猎效率。

🔍 Medium 其他

VirusTotal安全团队发布博客,分享如何利用平台搜索功能发现未被已有Sigma规则覆盖的恶意样本。文章以Lummac和VenomRAT为例,演示了通过组合AV检测、沙箱行为、上传时间等条件进行威胁狩猎,并最终创建新Sigma检测规则的全过程,为检测工程团队提供了实操方法论。

来源:VirusTotal Blog | 2025-01-09 | 原文链接

🔍 关键发现

  • 通过查询p:5+ have:behavior fs:30d+ not have:sigma,可有效发现已被多家AV标记但未被社区Sigma规则覆盖的恶意样本
  • Lummac和VenomRAT样本展现出此前未被公开检测规则识别的特定行为,为Sigma规则扩展提供了新机会
  • 检测工程应优先关注跨多个威胁行为人通用的技术手法,以提高检测规则的复用性和追踪效率

⚔️ 攻击链分析

1. 攻击者使用Lummac或VenomRAT恶意软件进行初始感染;2. 恶意软件执行特定行为(如持久化、进程注入等);3. 行为未被现有Sigma规则捕获,导致检测盲区;4. 检测工程师利用VirusTotal数据发现异常并创建新规则补偿覆盖

🚩 失陷指标 (IOC)

  • Lummac样本哈希(示例):未在原文明确给出
  • VenomRAT样本哈希(示例):未在原文明确给出

🛡️ 缓解建议

  • ✅ 安全团队应定期扫描VirusTotal等平台,寻找已被多家AV标记但未被Sigma规则覆盖的文件
  • ✅ 建立自动化流程,将新发现的恶意行为快速转化为Sigma或YARA规则并部署到检测体系

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何利用VirusTotal发现Sigma规则覆盖盲区?

使用查询p:5+ have:behavior fs:30d+ not have:sigma,筛选近30天上传、被至少5家AV标记且含沙箱行为但未触发Crowdsourced Sigma的样本。

❓ 检测工程师应优先关注哪些技术手法?

优先关注能被多个威胁行为人复用的通用手法(如持久化、横向移动),这样创建的检测规则可覆盖更广泛的恶意活动。

❓ VirusTotal的Sigma规则集成目前支持哪些平台?

VirusTotal已集成macOS和Linux的Sigma规则,同时也支持将Sigma规则转换为YARA以利用Livehunt功能。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)