
Consultas mapeadas a MITRE ATT&CK para SentinelOne Deep Visiblity
Consultas mapeadas con MITRE ATT&CK para SentinelOne Deep Visiblity
Este proyecto ha sido reemplazado por el repositorio SentinelOne-Queries que avanza hacia firmas compartibles y para uso en herramientas. El nuevo repositorio se basa en el trabajo de este repositorio y la mayoría de las pruebas todavía se realizan contra Atomic Red Team. Estas consultas no se actualizarán a medida que las detecciones cambien entre versiones de los agentes, etc.
Este proyecto tiene como objetivo documentar consultas de SentinelOne Deep Visibility para detectar TTPs de Windows generados por el framework Atomic Red Team de Red Canary Co. No todas las técnicas documentadas dentro del proyecto Atomic Red Team tendrán consultas correspondientes; debido a las fuentes de datos limitadas dentro de SentinelOne, algunas detecciones serán limitadas; eventualmente expandiremos más allá de A.R.T. y simplemente llamaremos a estas consultas mapeadas con ATT&CK, pero me gusta la idea de tener un framework para probar estas detecciones.
Estas consultas han sido elaboradas y probadas en la versión de consola Liberty y deberían ser compatibles con Deep Visibility 3.0. Se recomienda que tus agentes de Sentinel estén en 4.2.x o superior, ya que algunos de los datos de indicadores que se consultan solo son recopilados por agentes más nuevos.