
Collection organisée d’échantillons d’attaques Windows EVTX mappés aux techniques MITRE ATT&CK, conçue pour tester les scripts de détection, la formation DFIR et la chasse aux menaces.

Ceci est un conteneur d'échantillons d'événements Windows associés à des techniques spécifiques d'attaque et de post-exploitation. Peut être utile pour :
Tester vos scripts de détection basés sur l'analyse EVTX
S'entraîner sur le DFIR et la chasse aux menaces à l'aide des journaux d'événements
Concevoir des cas d'utilisation de détection à l'aide des journaux d'événements Windows et Sysmon
Éviter/Contourner les techniques bruyantes si vous êtes un redteamer
N.B : Le mapping a été effectué au niveau de la technique ATT&CK (pas de la procédure).
Les détails du contenu EVTX mappé aux tactiques MITRE sont disponibles ici, résumé des statistiques :
Aperçu des TTP couvertes à l'aide d'attack-navigator :

Un script PowerShell est inclus et peut parcourir, analyser et rejouer les fichiers evtx avec . Cela peut être utile pour rejouer des journaux dans une pile ELK ou vers un fichier local. Par défaut, ce script enverra les journaux vers .\winlogbeat\events.json comme configuré dans le fichier winlogbeat_example.yml, vous pouvez configurer vos propres destinations dans winlogbeat.yml (exclu de git) et le fichier de configuration d'exemple sera ignoré si winlogbeat.yml est trouvé.
Utilisation de Winlogbeat-Bulk-Read :
## Afficher l'aide avec des exemples :
.\Winlogbeat-Bulk-Read.ps1 -Help
## Exécuter avec les paramètres par défaut (lire ./ de manière récursive et rechercher winlogbeat.exe dans votre chemin) :
.\Winlogbeat-Bulk-Read.ps1
## Si vous souhaitez pointer ce script vers un autre répertoire contenant des fichiers evtx et spécifier un chemin vers le binaire winlogbeat.exe :
.\Winlogbeat-Bulk-Read.ps1 -Exe ~\Downloads\winlogbeat\winlogbeat.exe -Source "..\EVTX-ATTACK-SAMPLES\"
Licence publique générale GNU d'EVTX_ATT&CK