Skip to content

检测规则(artex-ko) ​

ARTEX 原版不含检测规则。事件曝光当天(2026 年 10 月 7 日),韩国社区发布的本地化项目 artex-ko 补上了这一块:它在保留 AGPL-3.0 与上游署名的同时,附带了用于发现 ARTEX 活动的 Sigma 与 Suricata 规则。这让「攻击工具平民化」和「检测规则平民化」几乎同步发生。

本篇讲这套规则的设计思路——重点是「为什么这么设计」,而不是逐条抄规则。防守方可直接去上游仓库取用最新规则。

核心原则:行为指纹优先 ​

artex-ko 的英文防御指南给出的核心建议是:把目标侧防御锚定在行为指纹(behavioral fingerprints)上,而把静态 User-Agent(如 artex-enrich/1.0、norma/0.4 之类)只当作辅助线索。

这个优先级很重要。原因在规划器与工作智能体里已经埋下:ARTEX 多智能体并行、自主调整战术,它的「行为节奏」比「静态标识」更难伪装,也更难随版本漂移而失效。

两类规则 ​

网络侧:Suricata ​

Suricata 规则针对可在网络上观测到的 ARTEX User-Agent:

User-Agent来源规则 sid
artex-enrich/1.0富集探测器(enrichment prober)1000001–1000002
norma/0.4norma SDK 的 WebFetch 工具(攻击阶段)1000003

据仓库记录,norma/0.4 的规则(sid 1000003)用 Suricata 8.0.7 测试通过。这类规则的价值是「低成本的早期线索」,但局限也明确——见下文。

主机 / 日志 / SIEM 侧:Sigma ​

主机与日志检测用 Sigma 规则,既有单事件规则,也有关联(correlation)规则,可用 sigma convert 转成 Splunk、Elasticsearch 等格式。

其中行为相关性规则放在 detections/sigma/correlation/,覆盖的行为包括:

  • 富集速率(enrichment velocity):短时间内异常高频的信息富集;
  • 富集扇出(enrichment fan-out):从一个点向大量目标发散;
  • 防护拦截突发(guard-block burst);
  • 防护标记与破坏性命令在同一主机上共现。

这些规则捕捉的是「非人类的操作节奏」,正是对付自主智能体的正确方向。

关键局限:多阶段攻击无指纹 ​

artex-ko 的指南诚实地标出了一个盲区:对于多阶段的 Web 攻击(枚举 → 探测 → 认证),ARTEX 的攻击流量不带任何 ARTEX 指纹。因此针对这一段,指南只能给出一个通用的行为型 Sigma 模板,而不是基于 ARTEX 源码特征的精确规则。

这个局限要牢记:静态 UA 规则能抓到「富集 / 探测」阶段的一部分,但一旦进入真正的 Web 利用阶段,就得完全依赖通用行为检测和架构加固。把希望全押在 UA 签名上,会在最关键的阶段落空。

仓库里还有什么 ​

artex-ko 把防御素材配得比较齐全:

  • MITRE ATT&CK Navigator 层(JSON),标出每条规则覆盖的技术,详见 ATT&CK 映射;
  • 失陷指标汇总为一个 CSV(artex_indicators.csv),并提供 MISP event(artex_indicators.misp.json);
  • 所有规则、层、指标都有仓库自带的测试重跑校验——README 强调的原则是「跑不起来的检测规则只是一句声明」。

这个「检测即代码、可测试」的工程化态度,本身就值得蓝队借鉴。

一句话落地 ​

先去上游取 Suricata + Sigma 规则接入 IDS 和 SIEM 作为早期线索;但真正的依靠是行为相关性规则加架构加固,因为攻击的关键阶段不带指纹,且工具会自主改变战术。

ARTEX 研究笔记:面向安全研究与防御的非官方资料,与 ARTEX 原作者、CrowdStrike 及相关机构均无隶属关系。内容仅供学习与防御用途。