# sigma_rule.yml - Règle Sigma pour détecter les activités de Catena/Winos 4.0 # À utiliser UNIQUEMENT dans un lab sécurisé (article 323-1 CP) # Par Platon-Y pour PCtamalou.fr/catcatcat/ # === CONTEXTE === # Cette règle Sigma détecte la création de fichiers suspects dans des répertoires # temporaires (ex. : %TEMP%\config.ini), une technique utilisée par Catena pour # déployer le shellcode de Winos 4.0. Elle s’intègre à un SIEM ou Sysmon pour # surveiller les activités malveillantes dans ton lab. # === PRÉREQUIS === # - Windows 10 (192.168.1.7) avec Sysmon installé # - Sysmon config : Log File Creation (Event ID 11) # - Outil Sigma : sigmac pour convertir en requêtes SIEM (ex. : Splunk, ELK) # - Réseau lab sécurisé : 192.168.1.7 (cible), 192.168.1.8 (C2) title: Détection de fichiers suspects Catena/Winos 4.0 id: 7a8b9c2d-4e5f-6g7h-8i9j-0k1l2m3n4o5p description: Détecte la création de fichiers dans %TEMP% ou AppData\Local\Temp, typique de l’attaque Catena status: experimental author: Platon-Y date: 2025/05/26 logsource: product: windows category: file_event detection: selection: EventID: 11 TargetFilename|contains: - '\\Temp\\config.ini' - '\\AppData\\Local\\Temp\\' condition: selection fields: - EventID - TargetFilename falsepositives: - Applications légitimes utilisant %TEMP% pour des fichiers temporaires level: high # --- Explication --- # - title : Nom de la règle # - id : Identifiant unique # - logsource : Source des logs (Windows, événements de fichiers) # - detection : Vérifie EventID 11 (création de fichier) avec des chemins suspects # - fields : Champs à extraire pour l’analyse # - falsepositives : Cas où des logiciels légitimes peuvent déclencher # - level : Priorité élevée (high) # === INSTRUCTIONS D'UTILISATION === # 1. Installe Sysmon sur Windows : # sysmon -i sysmonconfig.xml (config avec FileCreate) # 2. Copie cette règle dans un fichier sigma_rule.yml # 3. Convertis avec sigmac : # sigmac -t splunk -c sigma_rule.yml -o splunk_query.spl # 4. Intègre la requête dans ton SIEM (Splunk, ELK) # 5. Ou utilise avec Sysmon logs : # Get-WinEvent -LogName "Microsoft-Windows-Sysmon/Operational" | Where-Object { $_.Id -eq 11 -and ($_.Properties[4].Value -like "*Temp*") } # 6. Teste en exécutant catena.nsi ou payload.ps1 # 7. Vérifie les alertes dans ton SIEM ou Event Viewer # === GÉNÉRATION DES LOGS === # Configure Sysmon pour logger FileCreate (EventID 11) : # - Télécharge une config Sysmon : https://github.com/SwiftOnSecurity/sysmon-config # - Exemple : Temp # === ADAPTATION === # - Ajuste TargetFilename pour d’autres fichiers (ex. : *.exe). # - Change logsource pour un autre SIEM (ex. : product: linux). # - Réduis falsepositives en ajoutant des filtres (ex. : ProcessName). # === SÉCURITÉ === # Cette règle est pour analyser les activités dans un lab sécurisé. Ne l’utilise pas # sur un réseau public (article 323-1 CP : 7 ans, 100 000 €). # === POUR LES NEWBIES === # Sigma, c’est comme un détective cyber : il scrute les logs Windows et te prévient # quand Catena fait des trucs louches, comme créer des fichiers dans %TEMP%. # === RESSOURCES LIÉES === # - index.html (#defenses) : Contre-mesures # - snort.rules : Détection réseau # - catena.nsi, payload.ps1 : Génération des fichiers suspects # - c2_server.py : Serveur C2 # "One shot, one kill : sois précis, sois éthique." - Platon-Y