
Une app Splunk mappée à MITRE ATT&CK pour guider vos chasses aux menaces.

Ceci est une application Splunk contenant plusieurs tableaux de bord et plus de 130 rapports qui faciliteront les premiers indicateurs de chasse à investiguer.
Vous devez évidemment ingérer des données Sysmon dans Splunk, une bonne configuration se trouve ici
Note : Cette application n'est pas une solution miracle, elle nécessitera des réglages et un véritable travail d'investigation pour être vraiment efficace dans votre environnement. Essayez de devenir les meilleurs amis de vos administrateurs système. Ils pourront expliquer une grande partie des indicateurs initialement découverts.
Un grand merci à MITRE pour avoir créé le framework ATT&CK !
Les pull requests, les tickets d'incident et les nouvelles ajouts seront grandement appréciés !
Je m'efforce de cartographier toutes les recherches vers le framework ATT&CK.
Un export actuel du navigateur ATT&CK de toutes les configurations liées se trouve ici et peut être consulté ici

Un guide étape par étape aimablement rédigé par Kirtar Oza se trouve ici
Une explication plus détaillée de toutes les fonctions peut être trouvée ici ou dans cet article de blog