
Подобранные запросы и методы SIEM для наступательного обнаружения повышения привилегий в Windows, неправильно настроенных ACL, служб, запланированных задач и уязвимых драйверов.
Практические методы использования SIEM как инструмента наступательного поиска, помогающие защитникам мыслить как атакующие, чтобы укреплять безопасность изнутри.
См. выше — файл queries.md.
Будет обновляться по мере необходимости. Идея — обеспечить многоуровневое покрытие с использованием различных event.codes/event.providers.
Запросы для Vulnerability Management в файле: vulnerabilitymanagement.md
Мы надеемся, что вам понравилась презентация. Напишите нам, если вы (я бы сказал, когда вы) найдёте уязвимости с помощью этого метода. Простого сообщения вроде «один из ваших запросов поймал что-то стоящее».. более чем достаточно :) сделайте это, закоммитив в файл ping.md, или свяжитесь с нами другими способами! Мы будем рады поделиться вашим успехом!
Репозиторий поможет вам выработать наступательное мышление. Репозиторий создан, чтобы поделиться материалом и запросами, о которых мы говорили в нашей презентации:
SEC-T сентябрь 2025 ⭐ https://www.youtube.com/watch?v=5nfL_4ek4dY
x33fcon обновлённый доклад июнь 2026, охватывающий некоторые новые области ⭐ https://youtu.be/dD_7AdEoj0k?is=CMp22Q9evBcqZe7L
Мы включили наиболее интересные части, связанные с ACL, а также советы и приёмы.
Ознакомьтесь с выдающимися вебинарами о локальном повышении привилегий в Windows и ошибках конфигурации конечных точек Windows, которые помогут вам двигаться дальше. Есть и другие области для изучения.. Это только отправная точка. Если вы построите хорошие запросы в других областях — пожалуйста, поделитесь ими с нами, чтобы больше людей в сообществе могли их использовать.
Запросы с отметкой ⭐ особенно актуальны. Темы ниже с отметкой ⭐ — действительно хороший контент.
обязательно к просмотру, особенно про ACL для бинарных файлов, служб и задач по расписанию.
Тема 2 (Небезопасно установленное/настроенное ПО) и Тема 5 (Небезопасные службы и задачи)