
Colección curada de muestras de ataques EVTX de Windows mapeadas a técnicas de MITRE ATT&CK, diseñada para probar scripts de detección, formación en DFIR y búsqueda de amenazas.

Este es un contenedor de muestras de eventos de Windows asociados a técnicas específicas de ataque y post-explotación. Puede ser útil para:
Probar tus scripts de detección basados en el análisis de EVTX
Entrenar en DFIR y caza de amenazas usando registros de eventos
Diseñar casos de uso de detección usando registros de eventos de Windows y Sysmon
Evitar/Eludir las técnicas ruidosas si eres un redteamer
N.B: El mapeo se ha realizado a nivel de técnica de ATT&CK (no de procedimiento).
Los detalles del contenido de EVTX mapeado a las tácticas de MITRE se pueden encontrar aquí, resumen de estadísticas:
Resumen de los TTP cubiertos usando attack-navigator:

Se incluye un script de PowerShell que puede recorrer, analizar y reproducir archivos evtx con winlogbeat. Esto puede ser útil para reproducir registros en una pila ELK o en un archivo local. Por defecto, este script enviará los registros a .\winlogbeat\events.json según lo configurado en el archivo winlogbeat_example.yml, puedes configurar cualquiera de tus propios destinos en winlogbeat.yml (excluido de git) y el archivo de configuración de ejemplo será ignorado si se encuentra winlogbeat.yml.
Uso de Winlogbeat-Bulk-Read:
## Mostrar ayuda junto con ejemplos:
.\Winlogbeat-Bulk-Read.ps1 -Help
## Ejecutar con valores predeterminados (leer ./ recursivamente y buscar winlogbeat.exe en tu ruta):
.\Winlogbeat-Bulk-Read.ps1
## Si quieres apuntar este script a otro directorio con archivos evtx y especificar una ruta al binario winlogbeat.exe:
.\Winlogbeat-Bulk-Read.ps1 -Exe ~\Downloads\winlogbeat\winlogbeat.exe -Source "..\EVTX-ATTACK-SAMPLES\"
Licencia Pública General de GNU de EVTX_ATT&CK