
Reference mappant les événements de télémétrie Windows—Sysmon, Security Auditing et Threat Intelligence ETW—aux fonctions API sous-jacentes, aidant les défenseurs à comprendre la génération des événements pour l'ingénierie de détection.
Projet créé pour cartographier les fonctions responsables du déclenchement d'événements provenant de diverses sources de télémétrie.
Feuille de cartographie principale : Event Mapping Google Sheet



J'ai écrit quelques articles sur ma méthodologie pour retracer ces événements jusqu'aux API, n'hésitez pas à les lire si vous êtes intéressés :
Si quelqu'un a des suggestions sur la manière dont ces données pourraient être présentées différemment pour mieux aider les défenseurs, ou tout autre retour, n'hésitez pas à me contacter ! L'objectif de ce projet est d'aider les défenseurs à comprendre comment les données sont générées, afin que nous puissions prendre des décisions plus éclairées lors de l'utilisation de ces données.