
Guía estructurada para la caza de amenazas utilizando registros de Zeek, alineada con el marco MITRE ATT&CK para la detección proactiva de tácticas y técnicas de adversarios.
Este repositorio sirve como los datos de trabajo para la Guía de caza de amenazas de Corelight. El texto fuente que se mantiene aquí se somete periódicamente a edición, maquetación y diseño gráfico, y luego se publica como archivo PDF y lo distribuye Corelight, Inc. («Corelight»). No existe un calendario definitivo para estas acciones, pero históricamente se publica una nueva versión cada seis a doce meses.
Si desea la versión más reciente de la Guía de caza de amenazas de Corelight, puede encontrarla aquí.
La versión en PDF es una instantánea puntual del contenido en el momento de la publicación y puede no incluir todo el contenido de este repositorio.
Este trabajo es mantenido por Corelight y miembros de la comunidad de Corelight, y aunque hace referencia al proyecto Zeek y a los registros de Zeek, no forma parte del proyecto Zeek (aunque cualquier miembro de la comunidad de usuarios de Zeek es bienvenido a contribuir aquí).
Todo el trabajo se mantiene bajo la licencia Creative Commons Atribución-NoComercial-CompartirIgual. Lea esta licencia, entiéndala y decida si está de acuerdo con ella antes de decidir si contribuye a este proyecto. Si contribuye al proyecto, acepta los términos de la licencia.
Corelight, Inc. es la propietaria del trabajo aquí presente, y se utiliza con fines de marketing de Corelight (p. ej., seminarios web, material impreso, texto del sitio web). Cualquier contenido que usted contribuya aquí puede utilizarse con estos fines. Este contenido no puede ser utilizado con fines comerciales por ninguna otra organización que no sea Corelight, Inc.
Corelight, Inc. se reserva el derecho de reconocer libremente a los contribuyentes enumerados en el archivo CREDITS de este repositorio, y de publicar, electrónica e impresamente, sus publicaciones, imagen y nombre de GitHub. Si desea ser reconocido por sus contribuciones, por favor incluya su nombre en el .
El contenido aquí presente puede compartirse libremente.
Corelight, Inc. mantiene el control editorial sobre el contenido aquí presente. Todas las contribuciones serán revisadas, pero Corelight se reserva el derecho de:
Sin embargo, las personas que componen Corelight son exactamente eso: personas. Estamos compartiendo este contenido con el mundo porque queremos la participación de la comunidad. Queremos que nuestros clientes y miembros de la comunidad de Zeek nos digan si algo es técnicamente inexacto o si una caza de amenazas en particular no funciona en su red o a cierta escala, porque esa información beneficiará a todos los que lean esta guía en el futuro.
Hay dos formas principales de contribuir:
Cuando sea posible, las contribuciones deben estar alineadas con el marco MITRE ATT&CK. Cada táctica ATT&CK (objetivo o fase) se encuentra en su propia carpeta, numerada con los números asignados por MITRE. Dentro de cada carpeta de táctica hay un archivo para cada técnica. Los archivos de técnica deben tener un prefijo que coincida con el número de técnica asignado por MITRE.
| Sugerencia | Markdown | Resultado |
|---|---|---|
| Los nombres de los registros deben tener formato de texto monoespaciado y deben ser referenciados por el nombre del registro, no por el nombre del archivo en disco | Check in the `conn` log... | Check in the conn log... |
| Los nombres de los campos también deben tener formato de texto monoespaciado | The `cookie` field can sometimes contain a username... | The cookie field can sometimes contain a username... |
| Los valores literales también deben tener formato de texto monoespaciado | If the number of bytes is `532` then... | If the number of bytes is 532 then... |