
Referenzzuordnung von Windows-Telemetrieereignissen – Sysmon, Security Auditing und Threat Intelligence ETW – zu zugrunde liegenden API-Funktionen, die Verteidigern hilft, die Ereignisgenerierung für das Detection Engineering zu verstehen.
Projekt zur Kartierung von Funktionen, die für das Auslösen von Ereignissen aus verschiedenen Telemetriequellen verantwortlich sind.
Haupt-Zuordnungstabelle: Google Sheet zur Ereigniszuordnung



Ich habe ein paar Beiträge über meine Methodik geschrieben, diese Ereignisse bis zu den APIs zurückzuverfolgen. Bitte lies sie, falls du interessiert bist:
Wenn jemand Vorschläge hat, wie diese Daten anders bereitgestellt werden könnten, um Verteidigern besser zu helfen, oder sonstiges Feedback hat, melde dich bitte! Das Ziel dieses Projekts ist es, Verteidigern zu helfen zu verstehen, wie Daten erzeugt werden, damit wir bei der Nutzung dieser Daten fundiertere Entscheidungen treffen können.