
Курируемая коллекция образцов атак Windows EVTX, сопоставленных с техниками MITRE ATT&CK, предназначенная для тестирования скриптов обнаружения, обучения DFIR и охоты за угрозами.

Это контейнер с примерами событий Windows, связанных с конкретными техниками атак и пост-эксплуатации. Может быть полезен для:
Тестирования ваших скриптов обнаружения, основанных на парсинге EVTX
Обучения DFIR и охоте за угрозами с использованием журналов событий
Разработки сценариев обнаружения с использованием журналов событий Windows и Sysmon
Избегания/обхода шумных техник, если вы редтимер
Примечание: Сопоставление выполнено на уровне техники ATT&CK (не процедуры).
Подробности содержимого EVTX, сопоставленного с тактиками MITRE, можно найти здесь, сводная статистика:
Обзор покрытых TTP с использованием attack-navigator:

Включён PowerShell-скрипт, который может перебирать, парсить и воспроизводить файлы evtx с помощью . Это может быть полезно для воспроизведения журналов в стек ELK или в локальный файл. По умолчанию этот скрипт выводит журналы в .\winlogbeat\events.json, как настроено в файле winlogbeat_example.yml, вы можете настроить любые свои назначения в winlogbeat.yml (исключён из git), а пример конфигурационного файла будет игнорироваться, если найден winlogbeat.yml.
Использование Winlogbeat-Bulk-Read:
## Показать справку с примерами:
.\Winlogbeat-Bulk-Read.ps1 -Help
## Запуск с настройками по умолчанию (рекурсивно читать ./ и искать winlogbeat.exe в вашем PATH):
.\Winlogbeat-Bulk-Read.ps1
## Если вы хотите указать скрипту другой каталог с файлами evtx и задать путь к бинарному файлу winlogbeat.exe:
.\Winlogbeat-Bulk-Read.ps1 -Exe ~\Downloads\winlogbeat\winlogbeat.exe -Source "..\EVTX-ATTACK-SAMPLES\"
EVTX_ATT&CK's GNU General Public License