
Coleção curada de amostras de ataques EVTX do Windows mapeadas para as técnicas do MITRE ATT&CK, projetada para testar scripts de detecção, treinamento em DFIR e caça a ameaças.

Este é um repositório de amostras de eventos do Windows associadas a técnicas específicas de ataque e pós-exploração. Pode ser útil para:
Testar seus scripts de detecção baseados em parsing de EVTX
Treinamento em DFIR e caça a ameaças usando logs de eventos
Projetar casos de uso de detecção usando logs de eventos do Windows e do Sysmon
Evitar/Contornar as técnicas ruidosas se você for um redteamer
N.B: O mapeamento foi feito ao nível da técnica ATT&CK (não do procedimento).
Detalhes do conteúdo EVTX mapeado para as táticas MITRE podem ser encontrados aqui, resumo das estatísticas:
Visão geral das TTPs cobertas usando o attack-navigator:

Incluído está um script PowerShell que pode percorrer, analisar e reproduzir arquivos evtx com o winlogbeat. Isso pode ser útil para reproduzir logs em uma pilha ELK ou em um arquivo local. Por padrão, este script enviará os logs para .\winlogbeat\events.json conforme configurado no arquivo winlogbeat_example.yml, você pode configurar qualquer um dos seus próprios destinos no winlogbeat.yml (excluído do git) e o arquivo de configuração de exemplo será ignorado se o winlogbeat.yml for encontrado.
Uso do Winlogbeat-Bulk-Read:
## Exibe a ajuda junto com exemplos:
.\Winlogbeat-Bulk-Read.ps1 -Help
## Executa com os padrões (lê ./ recursivamente e procura por winlogbeat.exe no seu PATH):
.\Winlogbeat-Bulk-Read.ps1
## Se você quiser apontar este script para outro diretório com arquivos evtx e especificar um caminho para o binário winlogbeat.exe:
.\Winlogbeat-Bulk-Read.ps1 -Exe ~\Downloads\winlogbeat\winlogbeat.exe -Source "..\EVTX-ATTACK-SAMPLES\"
GNU General Public License do EVTX_ATT&CK