
Strukturierter Leitfaden für Threat Hunting mit Zeek-Logs, ausgerichtet am MITRE ATT&CK-Framework zur proaktiven Erkennung von Angreifer-Taktiken und -Techniken.
Dieses Repository dient als Arbeitsgrundlage für den Corelight Threat Hunting Guide. Der hier gepflegte Text wird regelmäßig durch Lektorat, Layout und Grafikdesign geführt und anschließend als PDF-Datei veröffentlicht und von der Corelight, Inc. („Corelight“) vertrieben. Es gibt keinen festen Zeitplan für diese Schritte, aber in der Vergangenheit erschien etwa alle sechs bis zwölf Monate eine neue Ausgabe.
Wenn Sie die aktuellste Version des Corelight Threat Hunting Guide wünschen, finden Sie diese hier.
Die PDF-Version ist eine Momentaufnahme des Inhalts zum Zeitpunkt der Veröffentlichung und muss nicht den gesamten Inhalt dieses Repositorys enthalten.
Dieses Werk wird von Corelight und Mitgliedern der Corelight-Community gepflegt. Obwohl es auf das Zeek-Projekt und Zeek-Logs verweist, ist es nicht Teil des Zeek-Projekts (auch wenn jedes Mitglied der Zeek-Community gerne hier mitwirken kann).
Das gesamte Werk steht unter der Creative-Commons-Lizenz „Namensnennung – Nicht-kommerziell – Weitergabe unter gleichen Bedingungen“. Bitte lesen Sie diese Lizenz, verstehen Sie sie und entscheiden Sie, ob Sie ihr zustimmen, bevor Sie entscheiden, ob Sie zu diesem Projekt beitragen möchten. Wenn Sie zum Projekt beitragen, stimmen Sie den Lizenzbedingungen zu.
Corelight, Inc. ist Eigentümerin des hier vorliegenden Werks, und es wird für Corelight-Marketingzwecke verwendet (z. B. Webinare, gedrucktes Begleitmaterial, Website-Texte). Jegliche Inhalte, die Sie hier beisteuern, können für diese Zwecke verwendet werden. Diese Inhalte dürfen von keiner anderen Organisation als der Corelight, Inc. für kommerzielle Zwecke genutzt werden.
Corelight, Inc. behält sich das Recht vor, Mitwirkende, die in der Datei CREDITS in diesem Repository aufgeführt sind, frei anzuerkennen und ihre Beiträge, ihr Abbild und ihren Namen von GitHub elektronisch und in gedruckter Form zu veröffentlichen. Wenn Sie für Ihre Beiträge anerkannt werden möchten, tragen Sie bitte Ihren Namen in die ein.
Die hier enthaltenen Inhalte dürfen frei geteilt werden.
Corelight, Inc. behält sich die redaktionelle Kontrolle über die hier enthaltenen Inhalte vor. Alle Beiträge werden überprüft, aber Corelight behält sich das Recht vor:
Die Menschen, aus denen Corelight besteht, sind jedoch genau das: Menschen. Wir teilen diese Inhalte mit der Welt, weil wir uns eine Beteiligung der Community wünschen. Wir möchten, dass unsere Kunden und Mitglieder der Zeek-Community uns mitteilen, wenn etwas fachlich ungenau ist oder eine bestimmte Bedrohungsjagd in ihrem Netzwerk oder in einem bestimmten Umfang nicht funktioniert, denn diese Informationen kommen allen zugute, die diesen Leitfaden in Zukunft lesen.
Es gibt zwei Hauptwege, um mitzuwirken:
Wo möglich, sollten Beiträge am MITRE-ATT&CK-Framework ausgerichtet sein. Jede ATT&CK-Taktik (Ziel oder Phase) ist in einem eigenen Ordner abgelegt, nummeriert mit den von MITRE vergebenen Nummern. In jedem Taktik-Ordner befindet sich eine Datei für jede Technik. Technikdateien sollten ein Präfix haben, das der von MITRE vergebenen Techniknummer entspricht.
| Empfehlung | Markdown | Ergebnis |
|---|---|---|
| Lognamen sollten als Monospace-Text formatiert und über den Lognamen referenziert werden, nicht über den Dateinamen auf der Festplatte | Prüfen Sie im `conn`-Log... | Prüfen Sie im conn-Log... |
| Feldnamen sollten ebenfalls als Monospace-Text formatiert werden | Das Feld `cookie` kann manchmal einen Benutzernamen enthalten... | Das Feld cookie kann manchmal einen Benutzernamen enthalten... |
| Wertliterale sollten ebenfalls als Monospace-Text formatiert werden | Wenn die Anzahl der Bytes `532` beträgt, dann... | Wenn die Anzahl der Bytes 532 beträgt, dann... |