
这是一个包含与特定攻击和后渗透技术相关的 Windows 事件样本的容器。 可用于:
测试基于 EVTX 解析的检测脚本
使用事件日志进行 DFIR 和威胁狩猎培训
使用 Windows 和 Sysmon 事件日志设计检测用例
如果你是红队成员,可避免/绕过高噪音技术
注意:映射已细化到 ATT&CK 技术层面(而非具体程序步骤)。
映射到 MITRE 战术的 EVTX 内容详情可查看此处,统计摘要如下:
使用 attack-navigator 查看所覆盖 TTP 的概览:

附带一个 PowerShell 脚本,可循环遍历、解析并使用 winlogbeat 重放 evtx 文件。 这对于将日志重放到 ELK 堆栈或本地文件非常有用。默认情况下,此脚本会 按照 winlogbeat_example.yml 文件中的配置将日志输出到 .\winlogbeat\events.json, 你可以在 winlogbeat.yml(已从 git 中排除)中配置任何其他目标,如果找到 winlogbeat.yml, 示例配置文件将被忽略。
Winlogbeat-Bulk-Read 用法:
## 显示帮助及示例:
.\Winlogbeat-Bulk-Read.ps1 -Help
## 使用默认设置运行(递归读取 ./ 并在你的 PATH 中查找 winlogbeat.exe):
.\Winlogbeat-Bulk-Read.ps1
## 如果你想将此脚本指向包含 evtx 文件的其他目录,并指定 winlogbeat.exe 二进制的路径:
.\Winlogbeat-Bulk-Read.ps1 -Exe ~\Downloads\winlogbeat\winlogbeat.exe -Source "..\EVTX-ATTACK-SAMPLES\"
EVTX_ATT&CK 的 GNU 通用公共许可证