
Ce dépôt sert de données de travail pour le guide de chasse aux menaces de Corelight. Le texte source qui y est maintenu est périodiquement soumis à une édition, une mise en page et une conception graphique, puis publié sous forme de fichier PDF et distribué par Corelight, Inc. (« Corelight »). Il n'existe pas de calendrier précis pour ces actions, mais historiquement, une nouvelle version est publiée tous les six à douze mois.
Si vous souhaitez obtenir la version la plus récente du guide de chasse aux menaces de Corelight, vous pouvez la trouver ici.
La version PDF est un instantané du contenu à un moment donné, au moment de la publication, et peut ne pas contenir tout le contenu de ce dépôt.
Ce travail est maintenu par Corelight et les membres de la communauté Corelight, et bien qu'il référence le projet Zeek et les journaux Zeek, il ne fait pas partie du projet Zeek (bien que tout membre de la communauté des utilisateurs de Zeek soit invité à y contribuer).
Tout le travail est maintenu sous la licence Creative Commons Attribution-NonCommercial-ShareAlike. Veuillez lire cette licence, la comprendre et décider si vous êtes d'accord avant de décider de contribuer à ce projet. Si vous contribuez au projet, vous acceptez les conditions de la licence.
Corelight, Inc. possède le travail contenu ici, et celui-ci est utilisé à des fins de marketing pour Corelight (par exemple, webinaires, supports imprimés, textes de site web). Tout contenu que vous contribuez ici peut être utilisé à ces fins. Ce contenu ne peut pas être utilisé à des fins commerciales par toute autre organisation que Corelight, Inc.
Corelight, Inc. se réserve le droit de reconnaître librement les contributeurs listés dans le fichier CREDITS de ce dépôt, et de publier, par voie électronique et imprimée, leurs publications, leur image et leur nom à partir de GitHub. Si vous souhaitez être reconnu pour vos contributions, veuillez indiquer votre nom dans le fichier CREDITS.
Le contenu présent ici peut être librement partagé.
Corelight, Inc. conserve le contrôle éditorial sur le contenu présent ici. Toutes les contributions seront examinées, mais Corelight se réserve le droit de :
Cependant, les personnes qui composent Corelight sont exactement cela : des personnes. Nous partageons ce contenu avec le monde parce que nous voulons l'engagement de la communauté. Nous voulons que nos clients et les membres de la communauté Zeek nous disent si quelque chose est techniquement inexact ou si une chasse aux menaces particulière ne fonctionne pas sur leur réseau ou à une certaine échelle, car ces informations profiteront à tous ceux qui liront ce guide à l'avenir.
Il existe deux principales façons de contribuer :
Dans la mesure du possible, les contributions doivent être alignées sur le framework MITRE ATT&CK. Chaque tactique ATT&CK (objectif ou phase) est logée dans son propre dossier, numéroté avec les numéros attribués par MITRE. Dans chaque dossier de tactique se trouve un fichier pour chaque technique. Les fichiers de technique doivent avoir un préfixe correspondant au numéro de technique attribué par MITRE.
| Section |
|---|
| Suggestion | Markdown | Résultat |
|---|
| Les noms de journaux doivent être formatés en texte monospace et référencés par le nom du journal, et non par le nom de fichier sur disque | Vérifiez dans le journal `conn`... | Vérifiez dans le journal conn... |
| Les noms de champs doivent également être formatés en texte monospace | Le champ `cookie` peut parfois contenir un nom d'utilisateur... | Le champ cookie peut parfois contenir un nom d'utilisateur... |
| Les littéraux de valeur doivent également être formatés en texte monospace | Si le nombre d'octets est `532` alors... | Si le nombre d'octets est 532 alors... |