
Um aplicativo Splunk mapeado para o MITRE ATT&CK para orientar suas caças a ameaças

Este é um aplicativo Splunk contendo vários dashboards e mais de 130 relatórios que facilitarão indicadores iniciais de caça para investigar.
Você obviamente precisa estar ingerindo dados do Sysmon no Splunk. Uma boa configuração pode ser encontrada aqui
Nota: Este aplicativo não é uma bala mágica; exigirá ajustes e trabalho investigativo real para ser verdadeiramente eficaz no seu ambiente. Tente se tornar amigo dos seus administradores de sistema. Eles serão capazes de explicar muitos dos indicadores inicialmente descobertos.
Grande crédito vai para MITRE por criar o framework ATT&CK!
Pull requests / tickets de issue e novas adições serão muito apreciados!
Eu me esforço para mapear todas as buscas para o framework ATT&CK.
Uma exportação atual do ATT&CK navigator de todas as configurações vinculadas é encontrada aqui e pode ser visualizada aqui

Um guia passo a passo gentilmente escrito por Kirtar Oza pode ser encontrado aqui
Uma explicação mais detalhada de todas as funções pode ser encontrada aqui ou neste post do blog