
مجموعة منسقة من عينات هجمات Windows EVTX مرتبطة بتقنيات MITRE ATT&CK، مصممة لاختبار نصوص الكشف، والتدريب على التحقيق الرقمي والاستجابة للحوادث (DFIR)، والصيد عن التهديدات.

هذه حاوية لعينات أحداث ويندوز المرتبطة بتقنيات هجوم محددة وتقنيات ما بعد الاستغلال. يمكن أن تكون مفيدة من أجل:
اختبار نصوص الكشف الخاصة بك بناءً على تحليل EVTX
التدريب على التحقيق الرقمي والاستجابة للحوادث (DFIR) وصيد التهديدات باستخدام سجلات الأحداث
تصميم حالات استخدام للكشف باستخدام سجلات أحداث ويندوز و Sysmon
تجنب/تجاوز التقنيات المزعجة إذا كنت مخترقًا في الفريق الأحمر
ملاحظة: تم إجراء الربط على مستوى تقنية ATT&CK (وليس الإجراء).
تفاصيل محتوى EVTX المرتبط بتكتيكات MITRE يمكن العثور عليها هنا، ملخص الإحصائيات:
نظرة عامة على التكتيكات والتقنيات والإجراءات (TTPs) المغطاة باستخدام attack-navigator:

مرفق برنامج PowerShell النصي الذي يمكنه التكرار عبر ملفات evtx وتحليلها وإعادة تشغيلها باستخدام winlogbeat. يمكن أن يكون هذا مفيدًا لإعادة تشغيل السجلات إلى حزمة ELK أو إلى ملف محلي. بشكل افتراضي، سيخرج هذا البرنامج النصي السجلات إلى .\winlogbeat\events.json كما هو مكوّن في ملف winlogbeat_example.yml، يمكنك تكوين أي من وجهاتك الخاصة في winlogbeat.yml (مستبعد من git) وسيتم تجاهل ملف التكوين المثال إذا تم العثور على winlogbeat.yml.
استخدام Winlogbeat-Bulk-Read:
## عرض المساعدة مع الأمثلة:
.\Winlogbeat-Bulk-Read.ps1 -Help
## التشغيل بالإعدادات الافتراضية (قراءة ./ بشكل متكرر والبحث عن winlogbeat.exe في مسارك):
.\Winlogbeat-Bulk-Read.ps1
## إذا كنت تريد توجيه هذا البرنامج النصي إلى دليل آخر يحتوي على ملفات evtx وتحديد مسار لملف winlogbeat.exe الثنائي:
.\Winlogbeat-Bulk-Read.ps1 -Exe ~\Downloads\winlogbeat\winlogbeat.exe -Source "..\EVTX-ATTACK-SAMPLES\"
رخصة جنو العامة الخاصة بـ EVTX_ATT&CK