
Query SIEM curate e tecniche per l'individuazione offensiva dell'escalation di privilegi su Windows, ACL mal configurate, servizi, attività pianificate e driver vulnerabili.
Tecniche pratiche per sfruttare il SIEM come strumento di scoperta offensiva, aiutando i difensori a pensare come gli attaccanti per rafforzare la sicurezza dall'interno.
Vedi sopra - file queries.md.
Verrà aggiornato continuamente quando necessario. L'idea è di avere una copertura a strati utilizzando diversi event.codes/event.providers.
Query per Vulnerability Management nel file: vulnerabilitymanagement.md
Speriamo che la presentazione ti sia piaciuta. Scrivici se tu (direi quando tu) trovi vulnerabilità usando questo metodo. Un semplice messaggio come "una delle tue query ha catturato roba buona".. è più che sufficiente :) fallo committando sul file ping.md o contattaci in modi alternativi! Saremmo felici di condividere il tuo successo!
Il repo ti assisterà nell'avere una mentalità offensiva. Il repo serve a condividere il materiale e le query di cui abbiamo parlato nella nostra presentazione:
SEC-T settembre 2025 ⭐ https://www.youtube.com/watch?v=5nfL_4ek4dY
x33fcon talk aggiornato giugno 2026 che copre alcune nuove aree ⭐ https://youtu.be/dD_7AdEoj0k?is=CMp22Q9evBcqZe7L
Abbiamo incluso le parti più interessanti relative agli ACL e abbiamo suggerimenti & trucchi.
Dai un'occhiata agli eccezionali webinar sull'escalation di privilegi locale di Windows e sulle misconfigurazioni degli endpoint Windows che ti assisteranno ulteriormente. Ci sono altre aree da esaminare.. Questo è solo il punto di partenza. Se costruisci buone query in altre aree - condividile con noi così più persone nella community possono usarle.
Le query con il simbolo ⭐ sono extra altamente rilevanti. Gli argomenti qui sotto con ⭐ sono davvero contenuti validi.
da guardare assolutamente, specialmente gli ACL per binari, servizi e schedule task.
Argomento 2 (Software installato/configurato in modo insicuro) E Argomento 5 (Servizi E Task Insicuri)