
Riferimento che mappa gli eventi di telemetria di Windows—Sysmon, Security Auditing e Threat Intelligence ETW—alle funzioni API sottostanti, aiutando i difensori a comprendere la generazione degli eventi per l'ingegneria del rilevamento.
Progetto creato per mappare le funzioni responsabili dell'attivazione degli eventi provenienti da varie fonti di telemetria.
Foglio di mappatura principale: Event Mapping Google Sheet



Ho scritto un paio di articoli sulla mia metodologia per rintracciare questi eventi fino alle API. Leggeteli se siete interessati:
Se qualcuno ha suggerimenti su come questi dati potrebbero essere esposti diversamente per aiutare meglio i difensori, o qualsiasi altro feedback, non esitate a contattarmi! L'obiettivo di questo progetto è aiutare i difensori a capire come vengono generati i dati, così da poter prendere decisioni più consapevoli quando utilizziamo quei dati.