
Referencia que mapea eventos de telemetría de Windows —Sysmon, auditoría de seguridad y ETW de inteligencia de amenazas— con las funciones de API subyacentes, ayudando a los defensores a comprender la generación de eventos para la ingeniería de detección.
Proyecto creado para mapear las funciones responsables de desencadenar eventos de diversas fuentes de telemetría.
Hoja de mapeo principal: Hoja de cálculo de Google de mapeo de eventos



He escrito un par de artículos sobre mi metodología para rastrear estos eventos hasta las API; por favor, léelos si te interesa:
Si alguien tiene sugerencias sobre cómo se podrían exponer estos datos de manera diferente para ayudar mejor a los defensores, o cualquier otro comentario, ¡por favor contacta! El objetivo de este proyecto es ayudar a los defensores a entender cómo se generan los datos, para que podamos tomar decisiones más informadas al aprovecharlos.