
Windows EVTX攻撃サンプルのキュレーションコレクションで、MITRE ATT&CKテクニックにマッピングされており、検知スクリプトのテスト、DFIRトレーニング、脅威ハンティング向けに設計されています。

これは、特定の攻撃および権限昇格後の手法に関連する Windows イベントサンプルのコンテナです。 以下の用途に役立ちます:
EVTX 解析に基づく検知スクリプトのテスト
イベントログを使用した DFIR と脅威ハンティングのトレーニング
Windows および Sysmon イベントログを使用した検知ユースケースの設計
レッドチーマーであれば、ノイズの多い手法の回避/バイパス
注: マッピングは ATT&CK テクニックのレベル(手順ではなく)で行われています。
MITRE 戦術にマッピングされた EVTX コンテンツの詳細は こちら にあります。統計の概要:
attack-navigator を使用した対象 TTP の概要:

winlogbeat を使用して evtx ファイルをループ処理、解析、再生できる PowerShell スクリプトが含まれています。 これは、ログを ELK スタックまたはローカルファイルに再生するのに役立ちます。デフォルトでは、このスクリプトは winlogbeat_example.yml ファイルで設定されているように、ログを .\winlogbeat\events.json に出力します。 winlogbeat.yml(git から除外)で任意の宛先を設定でき、 winlogbeat.yml が見つかった場合はサンプル設定ファイルは無視されます。
Winlogbeat-Bulk-Read の使用方法:
## 例とともにヘルプを表示:
.\Winlogbeat-Bulk-Read.ps1 -Help
## デフォルトで実行(./ を再帰的に読み取り、PATH 内の winlogbeat.exe を検索):
.\Winlogbeat-Bulk-Read.ps1
## このスクリプトを evtx ファイルがある別のディレクトリに向け、winlogbeat.exe バイナリへのパスを指定する場合:
.\Winlogbeat-Bulk-Read.ps1 -Exe ~\Downloads\winlogbeat\winlogbeat.exe -Source "..\EVTX-ATTACK-SAMPLES\"
EVTX_ATT&CK の GNU General Public License