1.3 KiB
1.3 KiB
DLP IOC Enrichment from Hayabusa/Sigma
This adds a safe offline pipeline to preload DLP blacklists from static Sigma indicators.
Source
- Sigma rules from Hayabusa ruleset (
hayabusa-rulesYAML files).
Extracted indicators
Image|endswith->process_image_endswithCommandLine|contains->commandline_containsOriginalFileName->original_filenameHashes|SHA256->sha256
Scripts
scripts/extract_ioc_from_sigma.py(core extractor)scripts/build_dlp_ioc_from_hayabusa.sh(wrapper)
Run
cd /mnt/usb_hdd2/Projects/ActivityWatch-Russian
bash scripts/build_dlp_ioc_from_hayabusa.sh
Optional custom paths:
bash scripts/build_dlp_ioc_from_hayabusa.sh \
/mnt/usb_hdd1/Projects/hayabusa/rules \
/mnt/usb_hdd2/Projects/ActivityWatch-Russian/data/dlp-ioc
Output artifacts
data/dlp-ioc/ioc_blacklist.jsondata/dlp-ioc/ioc_blacklist.csvdata/dlp-ioc/ioc_blacklist.sql
DLP import mapping
process_image_endswith-> denied process/image listcommandline_contains-> denied command pattern listoriginal_filename-> suspicious original filename listsha256-> malware hash blocklist
Safety notes
- This pipeline only creates export artifacts and does not modify running DLP agents.
- Review and tune false positives before enforcing blocking in production.