
विंडोज़ EVTX हमले के नमूनों का चयनित संग्रह, जो MITRE ATT&CK तकनीकों से मैप किया गया है, जिसे डिटेक्शन स्क्रिप्ट परीक्षण, DFIR प्रशिक्षण और खतरे की खोज के लिए डिज़ाइन किया गया है।

यह विशिष्ट हमले और पोस्ट-एक्सप्लॉइटेशन तकनीकों से जुड़े विंडोज इवेंट नमूनों के लिए एक कंटेनर है। निम्नलिखित के लिए उपयोगी हो सकता है:
EVTX पार्सिंग के आधार पर अपनी डिटेक्शन स्क्रिप्ट का परीक्षण करना
इवेंट लॉग का उपयोग करके DFIR और थ्रेट हंटिंग पर प्रशिक्षण
विंडोज और Sysmon इवेंट लॉग का उपयोग करके डिटेक्शन उपयोग-मामलों को डिज़ाइन करना
यदि आप रेडटीमर हैं तो शोरगुल वाली तकनीकों से बचना/बायपास करना
N.B: मैपिंग ATT&CK तकनीक के स्तर पर की गई है (प्रक्रिया के स्तर पर नहीं)।
MITRE रणनीतियों से मैप किए गए EVTX सामग्री का विवरण यहाँ पाया जा सकता है, सांख्यिकी सारांश:
attack-navigator का उपयोग करके कवर किए गए TTPs का अवलोकन:

एक PowerShell स्क्रिप्ट शामिल है जो winlogbeat के साथ evtx फ़ाइलों को लूप करके, पार्स करके और रीप्ले कर सकती है। यह लॉग को ELK स्टैक में या स्थानीय फ़ाइल में रीप्ले करने के लिए उपयोगी हो सकता है। डिफ़ॉल्ट रूप से यह स्क्रिप्ट लॉग को .\winlogbeat\events.json में आउटपुट करेगी जैसा कि winlogbeat_example.yml फ़ाइल में कॉन्फ़िगर किया गया है, आप winlogbeat.yml (git से बाहर रखा गया) में अपने किसी भी गंतव्य को कॉन्फ़िगर कर सकते हैं और यदि winlogbeat.yml पाया जाता है तो उदाहरण कॉन्फ़िग फ़ाइल को अनदेखा कर दिया जाएगा।
Winlogbeat-Bulk-Read उपयोग:
## उदाहरणों के साथ सहायता प्रदर्शित करें:
.\Winlogbeat-Bulk-Read.ps1 -Help
## डिफ़ॉल्ट के साथ चलाएँ (./ को पुनरावर्ती रूप से पढ़ें और अपने पथ में winlogbeat.exe खोजें):
.\Winlogbeat-Bulk-Read.ps1
## यदि आप इस स्क्रिप्ट को evtx फ़ाइलों वाली किसी अन्य निर्देशिका की ओर इंगित करना चाहते हैं और winlogbeat.exe बाइनरी का पथ निर्दिष्ट करना चाहते हैं:
.\Winlogbeat-Bulk-Read.ps1 -Exe ~\Downloads\winlogbeat\winlogbeat.exe -Source "..\EVTX-ATTACK-SAMPLES\"
EVTX_ATT&CK का GNU जनरल पब्लिक लाइसेंस