
Una aplicación de Splunk mapeada a MITRE ATT&CK para guiar tus cacerías de amenazas

Esta es una aplicación de Splunk que contiene varios paneles y más de 130 informes que facilitarán indicadores iniciales de caza para investigar.
Obviamente necesitas estar ingiriendo datos de Sysmon en Splunk; una buena configuración se puede encontrar aquí
Nota: Esta aplicación no es una bala de plata; requerirá ajustes y un trabajo de investigación real para ser verdaderamente efectiva en tu entorno. Intenta convertirte en el mejor amigo de tus administradores de sistemas. Ellos podrán explicar muchos de los indicadores descubiertos inicialmente.
Un gran reconocimiento para MITRE por crear el marco ATT&CK.
¡Las solicitudes de extracción, tickets de incidencias y nuevas incorporaciones serán muy apreciadas!
Me esfuerzo por mapear todas las búsquedas al marco ATT&CK.
Una exportación actual del navegador ATT&CK de todas las configuraciones vinculadas se encuentra aquí y se puede ver aquí

Una guía paso a paso escrita amablemente por Kirtar Oza se puede encontrar aquí
Una explicación más detallada de todas las funciones se puede encontrar aquí o en esta publicación de blog