mirror of
https://github.com/splunk/security_content
synced 2026-06-08 17:32:49 +00:00
Merge pull request #1723 from splunk/CARS_UPDATE_MITRE_ID_B5
Cars update mitre id b5
This commit is contained in:
@@ -49,6 +49,7 @@ tags:
|
||||
- Reconnaissance
|
||||
message: System group discovery enumeration on $dest$ by $user$.
|
||||
mitre_attack_id:
|
||||
- T1069
|
||||
- T1069.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -40,6 +40,7 @@ tags:
|
||||
- Reconnaissance
|
||||
message: Domain group discovery enumeration on $dest$ by $user$
|
||||
mitre_attack_id:
|
||||
- T1069
|
||||
- T1069.002
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -38,6 +38,7 @@ tags:
|
||||
- Reconnaissance
|
||||
message: Domain group discovery enumeration using PowerShell on $dest$ by $user$
|
||||
mitre_attack_id:
|
||||
- T1069
|
||||
- T1069.002
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -40,6 +40,7 @@ tags:
|
||||
- Reconnaissance
|
||||
message: Domain group discovery with PowerView on $dest$ by $user$
|
||||
mitre_attack_id:
|
||||
- T1069
|
||||
- T1069.002
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -39,6 +39,7 @@ tags:
|
||||
- Reconnaissance
|
||||
message: Domain group discovery enumeration using PowerView on $dest$ by $user$
|
||||
mitre_attack_id:
|
||||
- T1069
|
||||
- T1069.002
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -38,6 +38,7 @@ tags:
|
||||
- Reconnaissance
|
||||
message: Local user discovery enumeration using PowerShell on $dest$ by $user$
|
||||
mitre_attack_id:
|
||||
- T1087
|
||||
- T1087.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -36,6 +36,7 @@ tags:
|
||||
- Reconnaissance
|
||||
message: Local user discovery enumeration using PowerShell on $dest$ by $user$
|
||||
mitre_attack_id:
|
||||
- T1087
|
||||
- T1087.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -42,6 +42,7 @@ tags:
|
||||
- Reconnaissance
|
||||
message: Domain group discovery enumeration on $dest$ by $user$
|
||||
mitre_attack_id:
|
||||
- T1069
|
||||
- T1069.002
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -39,6 +39,7 @@ tags:
|
||||
- Reconnaissance
|
||||
message: Domain group discovery enumeration using PowerShell on $dest$ by $user$
|
||||
mitre_attack_id:
|
||||
- T1069
|
||||
- T1069.002
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -43,6 +43,7 @@ tags:
|
||||
message: an instance of process $process_name$ with commandline $process$ in $dest$
|
||||
mitre_attack_id:
|
||||
- T1087.002
|
||||
- T1087
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -38,6 +38,7 @@ tags:
|
||||
message: powershell process having commandline $Message$ for user enumeration
|
||||
mitre_attack_id:
|
||||
- T1087.002
|
||||
- T1087
|
||||
observable:
|
||||
- name: ComputerName
|
||||
type: Hostname
|
||||
|
||||
@@ -39,6 +39,7 @@ tags:
|
||||
- Reconnaissance
|
||||
message: Local user discovery enumeration using PowerShell on $dest$ by $user$
|
||||
mitre_attack_id:
|
||||
- T1087
|
||||
- T1087.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -36,6 +36,7 @@ tags:
|
||||
- Reconnaissance
|
||||
message: Local user discovery enumeration using PowerShell on $dest$ by $user$
|
||||
mitre_attack_id:
|
||||
- T1087
|
||||
- T1087.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -45,6 +45,7 @@ tags:
|
||||
by $user$
|
||||
mitre_attack_id:
|
||||
- T1562.001
|
||||
- T1562
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -43,6 +43,7 @@ tags:
|
||||
- Actions on Objectives
|
||||
message: Attrib.exe with +h flag to hide files on $dest$ executed by $user$ is detected.
|
||||
mitre_attack_id:
|
||||
- T1222
|
||||
- T1222.001
|
||||
nist:
|
||||
- DE.CM
|
||||
|
||||
@@ -36,6 +36,7 @@ tags:
|
||||
message: process $SourceImage$ create a file $TargetImage$ in host $Computer$
|
||||
mitre_attack_id:
|
||||
- T1560.001
|
||||
- T1560
|
||||
observable:
|
||||
- name: Computer
|
||||
type: Hostname
|
||||
|
||||
@@ -42,6 +42,7 @@ tags:
|
||||
message: Process name $process_name$ with commandline $process$ to execute jscript
|
||||
in $dest$
|
||||
mitre_attack_id:
|
||||
- T1059
|
||||
- T1059.007
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -39,6 +39,7 @@ tags:
|
||||
on $dest$
|
||||
mitre_attack_id:
|
||||
- T1558.003
|
||||
- T1558
|
||||
nist:
|
||||
- DE.CM
|
||||
observable:
|
||||
|
||||
@@ -37,6 +37,7 @@ tags:
|
||||
- Reconnaissance
|
||||
message: Local user discovery enumeration on $dest$ by $user$
|
||||
mitre_attack_id:
|
||||
- T1087
|
||||
- T1087.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -36,6 +36,7 @@ tags:
|
||||
- Reconnaissance
|
||||
message: Local user discovery enumeration on $dest$ by $user$
|
||||
mitre_attack_id:
|
||||
- T1087
|
||||
- T1087.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -33,6 +33,7 @@ tags:
|
||||
kill_chain_phases:
|
||||
- Exploitation
|
||||
mitre_attack_id:
|
||||
- T1037
|
||||
- T1037.001
|
||||
product:
|
||||
- Splunk Enterprise
|
||||
|
||||
@@ -38,6 +38,7 @@ tags:
|
||||
message: mailsniper.ps1 functions $Message$ executed on a $ComputerName$ by user
|
||||
$user$.
|
||||
mitre_attack_id:
|
||||
- T1114
|
||||
- T1114.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -39,6 +39,7 @@ tags:
|
||||
message: Identifies the abuse the Windows SC.exe to execute malicious powerShell
|
||||
as a service $Service_File_Name$ by $user$ on $dest$
|
||||
mitre_attack_id:
|
||||
- T1569
|
||||
- T1569.002
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -49,6 +49,7 @@ tags:
|
||||
- Actions on Objectives
|
||||
message: PowerShell local execution policy bypass attempt on $dest$
|
||||
mitre_attack_id:
|
||||
- T1059
|
||||
- T1059.001
|
||||
nist:
|
||||
- PR.PT
|
||||
|
||||
@@ -47,6 +47,7 @@ tags:
|
||||
- Actions on Objectives
|
||||
message: Powershell.exe running with potential obfuscated arguments on $dest$
|
||||
mitre_attack_id:
|
||||
- T1059
|
||||
- T1059.001
|
||||
nist:
|
||||
- PR.PT
|
||||
|
||||
@@ -47,6 +47,7 @@ tags:
|
||||
message: New print monitor added on $dest$
|
||||
mitre_attack_id:
|
||||
- T1547.010
|
||||
- T1547
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -42,6 +42,7 @@ tags:
|
||||
- Exploitation
|
||||
message: $process_name$ loading ldap modules $ImageLoaded$ in $dest$
|
||||
mitre_attack_id:
|
||||
- T1059
|
||||
- T1059.007
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -43,6 +43,7 @@ tags:
|
||||
- Exploitation
|
||||
message: $process_name$ loading wmi modules $ImageLoaded$ in $dest$
|
||||
mitre_attack_id:
|
||||
- T1059
|
||||
- T1059.007
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -42,6 +42,7 @@ tags:
|
||||
message: a mshta parent process $parent_process_name$ spawn child process $process_name$
|
||||
in host $dest$
|
||||
mitre_attack_id:
|
||||
- T1218
|
||||
- T1218.005
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -41,6 +41,7 @@ tags:
|
||||
message: An instance of $process_name$ was identified on endpoint $dest$ loading
|
||||
mshtml.dll.
|
||||
mitre_attack_id:
|
||||
- T1566
|
||||
- T1566.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -34,6 +34,7 @@ tags:
|
||||
- Exploitation
|
||||
mitre_attack_id:
|
||||
- T1574.002
|
||||
- T1574
|
||||
product:
|
||||
- Splunk Enterprise
|
||||
- Splunk Enterprise Security
|
||||
|
||||
+1
@@ -59,6 +59,7 @@ tags:
|
||||
message: Potential Kerberos based password spraying attack from $Client_Address$
|
||||
mitre_attack_id:
|
||||
- T1110.003
|
||||
- T1110
|
||||
observable:
|
||||
- name: Client_Address
|
||||
type: Endpoint
|
||||
|
||||
+1
@@ -59,6 +59,7 @@ tags:
|
||||
message: Potential Kerberos based password spraying attack from $Client_Address$
|
||||
mitre_attack_id:
|
||||
- T1110.003
|
||||
- T1110
|
||||
observable:
|
||||
- name: Client_Address
|
||||
type: Endpoint
|
||||
|
||||
+1
@@ -63,6 +63,7 @@ tags:
|
||||
message: Potential NTLM based password spraying attack from $Source_Workstation$
|
||||
mitre_attack_id:
|
||||
- T1110.003
|
||||
- T1110
|
||||
observable:
|
||||
- name: Source_Workstation
|
||||
type: Endpoint
|
||||
|
||||
+1
@@ -64,6 +64,7 @@ tags:
|
||||
message: Potential password spraying attack from $ComputerName$
|
||||
mitre_attack_id:
|
||||
- T1110.003
|
||||
- T1110
|
||||
observable:
|
||||
- name: ComputerName
|
||||
type: Endpoint
|
||||
|
||||
+1
@@ -59,6 +59,7 @@ tags:
|
||||
message: Potential Kerberos based password spraying attack from $Client_Address$
|
||||
mitre_attack_id:
|
||||
- T1110.003
|
||||
- T1110
|
||||
observable:
|
||||
- name: Client_Address
|
||||
type: Endpoint
|
||||
|
||||
@@ -61,6 +61,7 @@ tags:
|
||||
message: Potential NTLM based password spraying attack from $Source_Workstation$
|
||||
mitre_attack_id:
|
||||
- T1110.003
|
||||
- T1110
|
||||
observable:
|
||||
- name: Source_Workstation
|
||||
type: Endpoint
|
||||
|
||||
@@ -63,6 +63,7 @@ tags:
|
||||
message: Potential password spraying attack from $ComputerName$
|
||||
mitre_attack_id:
|
||||
- T1110.003
|
||||
- T1110
|
||||
observable:
|
||||
- name: ComputerName
|
||||
type: Endpoint
|
||||
|
||||
@@ -62,6 +62,7 @@ tags:
|
||||
message: Potential password spraying attack on $ComputerName$
|
||||
mitre_attack_id:
|
||||
- T1110.003
|
||||
- T1110
|
||||
observable:
|
||||
- name: ComputerName
|
||||
type: Endpoint
|
||||
|
||||
@@ -41,6 +41,7 @@ tags:
|
||||
- Reconnaissance
|
||||
message: Local group discovery on $dest$ by $user$.
|
||||
mitre_attack_id:
|
||||
- T1069
|
||||
- T1069.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -44,6 +44,7 @@ tags:
|
||||
path $registry_value_name$ in $dest$
|
||||
mitre_attack_id:
|
||||
- T1548.002
|
||||
- T1548
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
|
||||
@@ -46,6 +46,7 @@ tags:
|
||||
- Exploitation
|
||||
message: Possible Nishang Invoke-PowerShellTCPOneLine behavior on $dest$
|
||||
mitre_attack_id:
|
||||
- T1059
|
||||
- T1059.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -40,6 +40,7 @@ tags:
|
||||
- Exploitation
|
||||
message: a non firefox browser process $process_name$ accessing $Object_Name$
|
||||
mitre_attack_id:
|
||||
- T1555
|
||||
- T1555.003
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -40,6 +40,7 @@ tags:
|
||||
- Exploitation
|
||||
message: a non firefox browser process $process_name$ accessing $Object_Name$
|
||||
mitre_attack_id:
|
||||
- T1555
|
||||
- T1555.003
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -55,6 +55,7 @@ tags:
|
||||
message: Active Directory NTDS export on $dest$
|
||||
mitre_attack_id:
|
||||
- T1003.003
|
||||
- T1003
|
||||
nist:
|
||||
- DE.CM
|
||||
observable:
|
||||
|
||||
@@ -45,6 +45,7 @@ tags:
|
||||
- Exploitation
|
||||
message: process $process_name$ drops a file $TargetFilename$ in host $dest$
|
||||
mitre_attack_id:
|
||||
- T1566
|
||||
- T1566.001
|
||||
observable:
|
||||
- name: Computer
|
||||
|
||||
@@ -41,6 +41,7 @@ tags:
|
||||
- Exploitation
|
||||
message: Office application spawning regsvr32.exe on $dest$
|
||||
mitre_attack_id:
|
||||
- T1566
|
||||
- T1566.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -43,6 +43,7 @@ tags:
|
||||
- Exploitation
|
||||
message: Office application spawning rundll32.exe on $dest$
|
||||
mitre_attack_id:
|
||||
- T1566
|
||||
- T1566.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -47,6 +47,7 @@ tags:
|
||||
- Exploitation
|
||||
message: Office document creating a schedule task on $dest$
|
||||
mitre_attack_id:
|
||||
- T1566
|
||||
- T1566.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -42,6 +42,7 @@ tags:
|
||||
- Exploitation
|
||||
message: Office document executing a macro on $dest$
|
||||
mitre_attack_id:
|
||||
- T1566
|
||||
- T1566.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -41,6 +41,7 @@ tags:
|
||||
- Exploitation
|
||||
message: Office document spawning suspicious child process on $dest$
|
||||
mitre_attack_id:
|
||||
- T1566
|
||||
- T1566.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -43,6 +43,7 @@ tags:
|
||||
message: an office product parent process $parent_process_name$ spawn child process
|
||||
$process_name$ in host $dest$
|
||||
mitre_attack_id:
|
||||
- T1218
|
||||
- T1218.005
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -48,6 +48,7 @@ tags:
|
||||
message: office parent process $parent_process_name$ will execute a suspicious child
|
||||
process $process_name$ with process id $process_id$ in host $dest$
|
||||
mitre_attack_id:
|
||||
- T1566
|
||||
- T1566.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -48,6 +48,7 @@ tags:
|
||||
message: office parent process $parent_process_name$ will execute a suspicious child
|
||||
process $process_name$ with process id $process_id$ in host $dest$
|
||||
mitre_attack_id:
|
||||
- T1566
|
||||
- T1566.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -48,6 +48,7 @@ tags:
|
||||
message: office parent process $parent_process_name$ will execute a suspicious child
|
||||
process $process_name$ with process id $process_id$ in host $dest$
|
||||
mitre_attack_id:
|
||||
- T1566
|
||||
- T1566.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -51,6 +51,7 @@ tags:
|
||||
process $process_name$ with process id $process_id$ and no dll commandline $process$
|
||||
in host $dest$
|
||||
mitre_attack_id:
|
||||
- T1566
|
||||
- T1566.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -50,6 +50,7 @@ tags:
|
||||
message: office parent process $parent_process_name$ will execute a suspicious child
|
||||
process $process_name$ with process id $process_id$ in host $dest$
|
||||
mitre_attack_id:
|
||||
- T1566
|
||||
- T1566.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -49,6 +49,7 @@ tags:
|
||||
message: An instance of $process_name$ was identified on $dest$ writing an inf or
|
||||
cab file to this. This is not typical of $process_name$.
|
||||
mitre_attack_id:
|
||||
- T1566
|
||||
- T1566.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -50,6 +50,7 @@ tags:
|
||||
message: An instance of $parent_process_name$ spawning $process_name$ was identified
|
||||
on endpoint $dest$ clicking a suspicious attachment.
|
||||
mitre_attack_id:
|
||||
- T1566
|
||||
- T1566.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -43,6 +43,7 @@ tags:
|
||||
- Actions on Objectives
|
||||
message: A suspicious file modification or replace in $file_path$ in host $dest$
|
||||
mitre_attack_id:
|
||||
- T1546
|
||||
- T1546.008
|
||||
nist:
|
||||
- PR.PT
|
||||
|
||||
@@ -61,6 +61,7 @@ tags:
|
||||
message: An instance of $parent_process_name$ spawning $process_name$ was identified
|
||||
on endpoint $dest$ by user $user$ executing suspicious commands.
|
||||
mitre_attack_id:
|
||||
- T1059
|
||||
- T1059.001
|
||||
observable:
|
||||
- name: user
|
||||
|
||||
@@ -41,6 +41,7 @@ tags:
|
||||
message: A suspicious powershell script contains Thread Mutex in $Message$ with
|
||||
EventCode $EventCode$ in host $ComputerName$
|
||||
mitre_attack_id:
|
||||
- T1027
|
||||
- T1027.005
|
||||
observable:
|
||||
- name: ComputerName
|
||||
|
||||
@@ -36,6 +36,7 @@ tags:
|
||||
- Exploitation
|
||||
mitre_attack_id:
|
||||
- T1562.001
|
||||
- T1562
|
||||
product:
|
||||
- Splunk Enterprise
|
||||
- Splunk Enterprise Security
|
||||
|
||||
@@ -46,6 +46,7 @@ tags:
|
||||
message: A suspicious powershell script contains domain enumeration command in $Message$
|
||||
with EventCode $EventCode$ in host $ComputerName$
|
||||
mitre_attack_id:
|
||||
- T1059
|
||||
- T1059.001
|
||||
observable:
|
||||
- name: ComputerName
|
||||
|
||||
@@ -30,6 +30,7 @@ tags:
|
||||
kill_chain_phases:
|
||||
- Exploitation
|
||||
mitre_attack_id:
|
||||
- T1027
|
||||
- T1027.005
|
||||
product:
|
||||
- Splunk Enterprise
|
||||
|
||||
@@ -40,6 +40,7 @@ tags:
|
||||
with EventCode $EventCode$ in host $ComputerName$
|
||||
mitre_attack_id:
|
||||
- T1546.015
|
||||
- T1546
|
||||
observable:
|
||||
- name: ComputerName
|
||||
type: Hostname
|
||||
|
||||
@@ -49,6 +49,7 @@ tags:
|
||||
message: A suspicious powershell script contains GetProcAddress API in $Message$
|
||||
with EventCode $EventCode$ in host $ComputerName$
|
||||
mitre_attack_id:
|
||||
- T1059
|
||||
- T1055
|
||||
- T1059.001
|
||||
observable:
|
||||
|
||||
@@ -49,6 +49,7 @@ tags:
|
||||
message: A suspicious powershell script contains base64 command in $Message$ with
|
||||
EventCode $EventCode$ in host $ComputerName$
|
||||
mitre_attack_id:
|
||||
- T1059
|
||||
- T1027
|
||||
- T1059.001
|
||||
observable:
|
||||
|
||||
@@ -40,6 +40,7 @@ tags:
|
||||
- Reconnaissance
|
||||
message: Local group discovery on $dest$ by $user$.
|
||||
mitre_attack_id:
|
||||
- T1069
|
||||
- T1069.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
@@ -49,6 +49,7 @@ tags:
|
||||
- Reconnaissance
|
||||
message: Local group discovery on $dest$ by $user$.
|
||||
mitre_attack_id:
|
||||
- T1069
|
||||
- T1069.001
|
||||
observable:
|
||||
- name: dest
|
||||
|
||||
+1
@@ -50,6 +50,7 @@ tags:
|
||||
message: A suspicious powershell script contains reflective class assembly command
|
||||
in $Message$ to load .net code in memory with EventCode $EventCode$ in host $ComputerName$
|
||||
mitre_attack_id:
|
||||
- T1059
|
||||
- T1059.001
|
||||
observable:
|
||||
- name: ComputerName
|
||||
|
||||
@@ -42,6 +42,7 @@ tags:
|
||||
for processing compressed or to decompressed binary file with EventCode $EventCode$
|
||||
in host $ComputerName$
|
||||
mitre_attack_id:
|
||||
- T1059
|
||||
- T1059.001
|
||||
observable:
|
||||
- name: ComputerName
|
||||
|
||||
@@ -50,6 +50,7 @@ tags:
|
||||
message: Suspicious print driver was loaded on endpoint $ComputerName$.
|
||||
mitre_attack_id:
|
||||
- T1547.012
|
||||
- T1547
|
||||
observable:
|
||||
- name: ComputerName
|
||||
type: Endpoint
|
||||
|
||||
@@ -48,6 +48,7 @@ tags:
|
||||
with EventCode $EventCode$.
|
||||
mitre_attack_id:
|
||||
- T1547.012
|
||||
- T1547
|
||||
observable:
|
||||
- name: ComputerName
|
||||
type: Hostname
|
||||
|
||||
@@ -51,6 +51,7 @@ tags:
|
||||
message: A process $process_name$ that launching .lnk file in $file_path$ in host
|
||||
$dest$
|
||||
mitre_attack_id:
|
||||
- T1566
|
||||
- T1566.002
|
||||
nist:
|
||||
- ID.AM
|
||||
|
||||
@@ -41,6 +41,7 @@ tags:
|
||||
commandline $process$ in host $dest$
|
||||
mitre_attack_id:
|
||||
- T1562.001
|
||||
- T1562
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
|
||||
@@ -49,6 +49,7 @@ tags:
|
||||
in host $dest$
|
||||
mitre_attack_id:
|
||||
- T1562.004
|
||||
- T1562
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -35,6 +35,7 @@ tags:
|
||||
- Exploitation
|
||||
mitre_attack_id:
|
||||
- T1070.004
|
||||
- T1070
|
||||
product:
|
||||
- Splunk Enterprise
|
||||
- Splunk Enterprise Security
|
||||
|
||||
@@ -49,6 +49,7 @@ tags:
|
||||
message: A reg.exe process $process_name$ with commandline $process$ in host $dest$
|
||||
mitre_attack_id:
|
||||
- T1574.011
|
||||
- T1574
|
||||
nist:
|
||||
- PR.IP
|
||||
- PR.PT
|
||||
|
||||
@@ -42,6 +42,7 @@ tags:
|
||||
$dest$
|
||||
mitre_attack_id:
|
||||
- T1546.011
|
||||
- T1546
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
Reference in New Issue
Block a user