检测规则(artex-ko)
ARTEX 原版不含检测规则。事件曝光当天(2026 年 10 月 7 日),韩国社区发布的本地化项目 artex-ko 补上了这一块:它在保留 AGPL-3.0 与上游署名的同时,附带了用于发现 ARTEX 活动的 Sigma 与 Suricata 规则。这让「攻击工具平民化」和「检测规则平民化」几乎同步发生。
本篇讲这套规则的设计思路——重点是「为什么这么设计」,而不是逐条抄规则。防守方可直接去上游仓库取用最新规则。
核心原则:行为指纹优先
artex-ko 的英文防御指南给出的核心建议是:把目标侧防御锚定在行为指纹(behavioral fingerprints)上,而把静态 User-Agent(如 artex-enrich/1.0、norma/0.4 之类)只当作辅助线索。
这个优先级很重要。原因在规划器与工作智能体里已经埋下:ARTEX 多智能体并行、自主调整战术,它的「行为节奏」比「静态标识」更难伪装,也更难随版本漂移而失效。
两类规则
网络侧:Suricata
Suricata 规则针对可在网络上观测到的 ARTEX User-Agent:
| User-Agent | 来源 | 规则 sid |
|---|---|---|
artex-enrich/1.0 | 富集探测器(enrichment prober) | 1000001–1000002 |
norma/0.4 | norma SDK 的 WebFetch 工具(攻击阶段) | 1000003 |
据仓库记录,norma/0.4 的规则(sid 1000003)用 Suricata 8.0.7 测试通过。这类规则的价值是「低成本的早期线索」,但局限也明确——见下文。
主机 / 日志 / SIEM 侧:Sigma
主机与日志检测用 Sigma 规则,既有单事件规则,也有关联(correlation)规则,可用 sigma convert 转成 Splunk、Elasticsearch 等格式。
其中行为相关性规则放在 detections/sigma/correlation/,覆盖的行为包括:
- 富集速率(enrichment velocity):短时间内异常高频的信息富集;
- 富集扇出(enrichment fan-out):从一个点向大量目标发散;
- 防护拦截突发(guard-block burst);
- 防护标记与破坏性命令在同一主机上共现。
这些规则捕捉的是「非人类的操作节奏」,正是对付自主智能体的正确方向。
关键局限:多阶段攻击无指纹
artex-ko 的指南诚实地标出了一个盲区:对于多阶段的 Web 攻击(枚举 → 探测 → 认证),ARTEX 的攻击流量不带任何 ARTEX 指纹。因此针对这一段,指南只能给出一个通用的行为型 Sigma 模板,而不是基于 ARTEX 源码特征的精确规则。
这个局限要牢记:静态 UA 规则能抓到「富集 / 探测」阶段的一部分,但一旦进入真正的 Web 利用阶段,就得完全依赖通用行为检测和架构加固。把希望全押在 UA 签名上,会在最关键的阶段落空。
仓库里还有什么
artex-ko 把防御素材配得比较齐全:
- MITRE ATT&CK Navigator 层(JSON),标出每条规则覆盖的技术,详见 ATT&CK 映射;
- 失陷指标汇总为一个 CSV(
artex_indicators.csv),并提供 MISP event(artex_indicators.misp.json); - 所有规则、层、指标都有仓库自带的测试重跑校验——README 强调的原则是「跑不起来的检测规则只是一句声明」。
这个「检测即代码、可测试」的工程化态度,本身就值得蓝队借鉴。
一句话落地
先去上游取 Suricata + Sigma 规则接入 IDS 和 SIEM 作为早期线索;但真正的依靠是行为相关性规则加架构加固,因为攻击的关键阶段不带指纹,且工具会自主改变战术。