Merge pull request #1723 from splunk/CARS_UPDATE_MITRE_ID_B5

Cars update mitre id b5
This commit is contained in:
Bhavin Patel
2021-10-15 10:10:25 -07:00
committed by GitHub
80 changed files with 80 additions and 0 deletions
@@ -49,6 +49,7 @@ tags:
- Reconnaissance
message: System group discovery enumeration on $dest$ by $user$.
mitre_attack_id:
- T1069
- T1069.001
observable:
- name: dest
@@ -40,6 +40,7 @@ tags:
- Reconnaissance
message: Domain group discovery enumeration on $dest$ by $user$
mitre_attack_id:
- T1069
- T1069.002
observable:
- name: dest
@@ -38,6 +38,7 @@ tags:
- Reconnaissance
message: Domain group discovery enumeration using PowerShell on $dest$ by $user$
mitre_attack_id:
- T1069
- T1069.002
observable:
- name: dest
@@ -40,6 +40,7 @@ tags:
- Reconnaissance
message: Domain group discovery with PowerView on $dest$ by $user$
mitre_attack_id:
- T1069
- T1069.002
observable:
- name: dest
@@ -39,6 +39,7 @@ tags:
- Reconnaissance
message: Domain group discovery enumeration using PowerView on $dest$ by $user$
mitre_attack_id:
- T1069
- T1069.002
observable:
- name: dest
@@ -38,6 +38,7 @@ tags:
- Reconnaissance
message: Local user discovery enumeration using PowerShell on $dest$ by $user$
mitre_attack_id:
- T1087
- T1087.001
observable:
- name: dest
@@ -36,6 +36,7 @@ tags:
- Reconnaissance
message: Local user discovery enumeration using PowerShell on $dest$ by $user$
mitre_attack_id:
- T1087
- T1087.001
observable:
- name: dest
@@ -42,6 +42,7 @@ tags:
- Reconnaissance
message: Domain group discovery enumeration on $dest$ by $user$
mitre_attack_id:
- T1069
- T1069.002
observable:
- name: dest
@@ -39,6 +39,7 @@ tags:
- Reconnaissance
message: Domain group discovery enumeration using PowerShell on $dest$ by $user$
mitre_attack_id:
- T1069
- T1069.002
observable:
- name: dest
@@ -43,6 +43,7 @@ tags:
message: an instance of process $process_name$ with commandline $process$ in $dest$
mitre_attack_id:
- T1087.002
- T1087
observable:
- name: user
type: User
@@ -38,6 +38,7 @@ tags:
message: powershell process having commandline $Message$ for user enumeration
mitre_attack_id:
- T1087.002
- T1087
observable:
- name: ComputerName
type: Hostname
@@ -39,6 +39,7 @@ tags:
- Reconnaissance
message: Local user discovery enumeration using PowerShell on $dest$ by $user$
mitre_attack_id:
- T1087
- T1087.001
observable:
- name: dest
@@ -36,6 +36,7 @@ tags:
- Reconnaissance
message: Local user discovery enumeration using PowerShell on $dest$ by $user$
mitre_attack_id:
- T1087
- T1087.001
observable:
- name: dest
@@ -45,6 +45,7 @@ tags:
by $user$
mitre_attack_id:
- T1562.001
- T1562
observable:
- name: user
type: User
@@ -43,6 +43,7 @@ tags:
- Actions on Objectives
message: Attrib.exe with +h flag to hide files on $dest$ executed by $user$ is detected.
mitre_attack_id:
- T1222
- T1222.001
nist:
- DE.CM
@@ -36,6 +36,7 @@ tags:
message: process $SourceImage$ create a file $TargetImage$ in host $Computer$
mitre_attack_id:
- T1560.001
- T1560
observable:
- name: Computer
type: Hostname
@@ -42,6 +42,7 @@ tags:
message: Process name $process_name$ with commandline $process$ to execute jscript
in $dest$
mitre_attack_id:
- T1059
- T1059.007
observable:
- name: dest
@@ -39,6 +39,7 @@ tags:
on $dest$
mitre_attack_id:
- T1558.003
- T1558
nist:
- DE.CM
observable:
@@ -37,6 +37,7 @@ tags:
- Reconnaissance
message: Local user discovery enumeration on $dest$ by $user$
mitre_attack_id:
- T1087
- T1087.001
observable:
- name: dest
@@ -36,6 +36,7 @@ tags:
- Reconnaissance
message: Local user discovery enumeration on $dest$ by $user$
mitre_attack_id:
- T1087
- T1087.001
observable:
- name: dest
@@ -33,6 +33,7 @@ tags:
kill_chain_phases:
- Exploitation
mitre_attack_id:
- T1037
- T1037.001
product:
- Splunk Enterprise
@@ -38,6 +38,7 @@ tags:
message: mailsniper.ps1 functions $Message$ executed on a $ComputerName$ by user
$user$.
mitre_attack_id:
- T1114
- T1114.001
observable:
- name: dest
@@ -39,6 +39,7 @@ tags:
message: Identifies the abuse the Windows SC.exe to execute malicious powerShell
as a service $Service_File_Name$ by $user$ on $dest$
mitre_attack_id:
- T1569
- T1569.002
observable:
- name: dest
@@ -49,6 +49,7 @@ tags:
- Actions on Objectives
message: PowerShell local execution policy bypass attempt on $dest$
mitre_attack_id:
- T1059
- T1059.001
nist:
- PR.PT
@@ -47,6 +47,7 @@ tags:
- Actions on Objectives
message: Powershell.exe running with potential obfuscated arguments on $dest$
mitre_attack_id:
- T1059
- T1059.001
nist:
- PR.PT
@@ -47,6 +47,7 @@ tags:
message: New print monitor added on $dest$
mitre_attack_id:
- T1547.010
- T1547
nist:
- PR.PT
- DE.CM
@@ -42,6 +42,7 @@ tags:
- Exploitation
message: $process_name$ loading ldap modules $ImageLoaded$ in $dest$
mitre_attack_id:
- T1059
- T1059.007
observable:
- name: dest
@@ -43,6 +43,7 @@ tags:
- Exploitation
message: $process_name$ loading wmi modules $ImageLoaded$ in $dest$
mitre_attack_id:
- T1059
- T1059.007
observable:
- name: dest
@@ -42,6 +42,7 @@ tags:
message: a mshta parent process $parent_process_name$ spawn child process $process_name$
in host $dest$
mitre_attack_id:
- T1218
- T1218.005
observable:
- name: dest
@@ -41,6 +41,7 @@ tags:
message: An instance of $process_name$ was identified on endpoint $dest$ loading
mshtml.dll.
mitre_attack_id:
- T1566
- T1566.001
observable:
- name: dest
@@ -34,6 +34,7 @@ tags:
- Exploitation
mitre_attack_id:
- T1574.002
- T1574
product:
- Splunk Enterprise
- Splunk Enterprise Security
@@ -59,6 +59,7 @@ tags:
message: Potential Kerberos based password spraying attack from $Client_Address$
mitre_attack_id:
- T1110.003
- T1110
observable:
- name: Client_Address
type: Endpoint
@@ -59,6 +59,7 @@ tags:
message: Potential Kerberos based password spraying attack from $Client_Address$
mitre_attack_id:
- T1110.003
- T1110
observable:
- name: Client_Address
type: Endpoint
@@ -63,6 +63,7 @@ tags:
message: Potential NTLM based password spraying attack from $Source_Workstation$
mitre_attack_id:
- T1110.003
- T1110
observable:
- name: Source_Workstation
type: Endpoint
@@ -64,6 +64,7 @@ tags:
message: Potential password spraying attack from $ComputerName$
mitre_attack_id:
- T1110.003
- T1110
observable:
- name: ComputerName
type: Endpoint
@@ -59,6 +59,7 @@ tags:
message: Potential Kerberos based password spraying attack from $Client_Address$
mitre_attack_id:
- T1110.003
- T1110
observable:
- name: Client_Address
type: Endpoint
@@ -61,6 +61,7 @@ tags:
message: Potential NTLM based password spraying attack from $Source_Workstation$
mitre_attack_id:
- T1110.003
- T1110
observable:
- name: Source_Workstation
type: Endpoint
@@ -63,6 +63,7 @@ tags:
message: Potential password spraying attack from $ComputerName$
mitre_attack_id:
- T1110.003
- T1110
observable:
- name: ComputerName
type: Endpoint
@@ -62,6 +62,7 @@ tags:
message: Potential password spraying attack on $ComputerName$
mitre_attack_id:
- T1110.003
- T1110
observable:
- name: ComputerName
type: Endpoint
@@ -41,6 +41,7 @@ tags:
- Reconnaissance
message: Local group discovery on $dest$ by $user$.
mitre_attack_id:
- T1069
- T1069.001
observable:
- name: dest
@@ -44,6 +44,7 @@ tags:
path $registry_value_name$ in $dest$
mitre_attack_id:
- T1548.002
- T1548
observable:
- name: dest
type: Hostname
@@ -46,6 +46,7 @@ tags:
- Exploitation
message: Possible Nishang Invoke-PowerShellTCPOneLine behavior on $dest$
mitre_attack_id:
- T1059
- T1059.001
observable:
- name: dest
@@ -40,6 +40,7 @@ tags:
- Exploitation
message: a non firefox browser process $process_name$ accessing $Object_Name$
mitre_attack_id:
- T1555
- T1555.003
observable:
- name: dest
@@ -40,6 +40,7 @@ tags:
- Exploitation
message: a non firefox browser process $process_name$ accessing $Object_Name$
mitre_attack_id:
- T1555
- T1555.003
observable:
- name: dest
@@ -55,6 +55,7 @@ tags:
message: Active Directory NTDS export on $dest$
mitre_attack_id:
- T1003.003
- T1003
nist:
- DE.CM
observable:
@@ -45,6 +45,7 @@ tags:
- Exploitation
message: process $process_name$ drops a file $TargetFilename$ in host $dest$
mitre_attack_id:
- T1566
- T1566.001
observable:
- name: Computer
@@ -41,6 +41,7 @@ tags:
- Exploitation
message: Office application spawning regsvr32.exe on $dest$
mitre_attack_id:
- T1566
- T1566.001
observable:
- name: dest
@@ -43,6 +43,7 @@ tags:
- Exploitation
message: Office application spawning rundll32.exe on $dest$
mitre_attack_id:
- T1566
- T1566.001
observable:
- name: dest
@@ -47,6 +47,7 @@ tags:
- Exploitation
message: Office document creating a schedule task on $dest$
mitre_attack_id:
- T1566
- T1566.001
observable:
- name: dest
@@ -42,6 +42,7 @@ tags:
- Exploitation
message: Office document executing a macro on $dest$
mitre_attack_id:
- T1566
- T1566.001
observable:
- name: dest
@@ -41,6 +41,7 @@ tags:
- Exploitation
message: Office document spawning suspicious child process on $dest$
mitre_attack_id:
- T1566
- T1566.001
observable:
- name: dest
@@ -43,6 +43,7 @@ tags:
message: an office product parent process $parent_process_name$ spawn child process
$process_name$ in host $dest$
mitre_attack_id:
- T1218
- T1218.005
observable:
- name: dest
@@ -48,6 +48,7 @@ tags:
message: office parent process $parent_process_name$ will execute a suspicious child
process $process_name$ with process id $process_id$ in host $dest$
mitre_attack_id:
- T1566
- T1566.001
observable:
- name: dest
@@ -48,6 +48,7 @@ tags:
message: office parent process $parent_process_name$ will execute a suspicious child
process $process_name$ with process id $process_id$ in host $dest$
mitre_attack_id:
- T1566
- T1566.001
observable:
- name: dest
@@ -48,6 +48,7 @@ tags:
message: office parent process $parent_process_name$ will execute a suspicious child
process $process_name$ with process id $process_id$ in host $dest$
mitre_attack_id:
- T1566
- T1566.001
observable:
- name: dest
@@ -51,6 +51,7 @@ tags:
process $process_name$ with process id $process_id$ and no dll commandline $process$
in host $dest$
mitre_attack_id:
- T1566
- T1566.001
observable:
- name: dest
@@ -50,6 +50,7 @@ tags:
message: office parent process $parent_process_name$ will execute a suspicious child
process $process_name$ with process id $process_id$ in host $dest$
mitre_attack_id:
- T1566
- T1566.001
observable:
- name: dest
@@ -49,6 +49,7 @@ tags:
message: An instance of $process_name$ was identified on $dest$ writing an inf or
cab file to this. This is not typical of $process_name$.
mitre_attack_id:
- T1566
- T1566.001
observable:
- name: dest
@@ -50,6 +50,7 @@ tags:
message: An instance of $parent_process_name$ spawning $process_name$ was identified
on endpoint $dest$ clicking a suspicious attachment.
mitre_attack_id:
- T1566
- T1566.001
observable:
- name: dest
@@ -43,6 +43,7 @@ tags:
- Actions on Objectives
message: A suspicious file modification or replace in $file_path$ in host $dest$
mitre_attack_id:
- T1546
- T1546.008
nist:
- PR.PT
@@ -61,6 +61,7 @@ tags:
message: An instance of $parent_process_name$ spawning $process_name$ was identified
on endpoint $dest$ by user $user$ executing suspicious commands.
mitre_attack_id:
- T1059
- T1059.001
observable:
- name: user
@@ -41,6 +41,7 @@ tags:
message: A suspicious powershell script contains Thread Mutex in $Message$ with
EventCode $EventCode$ in host $ComputerName$
mitre_attack_id:
- T1027
- T1027.005
observable:
- name: ComputerName
@@ -36,6 +36,7 @@ tags:
- Exploitation
mitre_attack_id:
- T1562.001
- T1562
product:
- Splunk Enterprise
- Splunk Enterprise Security
@@ -46,6 +46,7 @@ tags:
message: A suspicious powershell script contains domain enumeration command in $Message$
with EventCode $EventCode$ in host $ComputerName$
mitre_attack_id:
- T1059
- T1059.001
observable:
- name: ComputerName
@@ -30,6 +30,7 @@ tags:
kill_chain_phases:
- Exploitation
mitre_attack_id:
- T1027
- T1027.005
product:
- Splunk Enterprise
@@ -40,6 +40,7 @@ tags:
with EventCode $EventCode$ in host $ComputerName$
mitre_attack_id:
- T1546.015
- T1546
observable:
- name: ComputerName
type: Hostname
@@ -49,6 +49,7 @@ tags:
message: A suspicious powershell script contains GetProcAddress API in $Message$
with EventCode $EventCode$ in host $ComputerName$
mitre_attack_id:
- T1059
- T1055
- T1059.001
observable:
@@ -49,6 +49,7 @@ tags:
message: A suspicious powershell script contains base64 command in $Message$ with
EventCode $EventCode$ in host $ComputerName$
mitre_attack_id:
- T1059
- T1027
- T1059.001
observable:
@@ -40,6 +40,7 @@ tags:
- Reconnaissance
message: Local group discovery on $dest$ by $user$.
mitre_attack_id:
- T1069
- T1069.001
observable:
- name: dest
@@ -49,6 +49,7 @@ tags:
- Reconnaissance
message: Local group discovery on $dest$ by $user$.
mitre_attack_id:
- T1069
- T1069.001
observable:
- name: dest
@@ -50,6 +50,7 @@ tags:
message: A suspicious powershell script contains reflective class assembly command
in $Message$ to load .net code in memory with EventCode $EventCode$ in host $ComputerName$
mitre_attack_id:
- T1059
- T1059.001
observable:
- name: ComputerName
@@ -42,6 +42,7 @@ tags:
for processing compressed or to decompressed binary file with EventCode $EventCode$
in host $ComputerName$
mitre_attack_id:
- T1059
- T1059.001
observable:
- name: ComputerName
@@ -50,6 +50,7 @@ tags:
message: Suspicious print driver was loaded on endpoint $ComputerName$.
mitre_attack_id:
- T1547.012
- T1547
observable:
- name: ComputerName
type: Endpoint
@@ -48,6 +48,7 @@ tags:
with EventCode $EventCode$.
mitre_attack_id:
- T1547.012
- T1547
observable:
- name: ComputerName
type: Hostname
@@ -51,6 +51,7 @@ tags:
message: A process $process_name$ that launching .lnk file in $file_path$ in host
$dest$
mitre_attack_id:
- T1566
- T1566.002
nist:
- ID.AM
@@ -41,6 +41,7 @@ tags:
commandline $process$ in host $dest$
mitre_attack_id:
- T1562.001
- T1562
observable:
- name: dest
type: Hostname
@@ -49,6 +49,7 @@ tags:
in host $dest$
mitre_attack_id:
- T1562.004
- T1562
nist:
- PR.PT
- DE.CM
@@ -35,6 +35,7 @@ tags:
- Exploitation
mitre_attack_id:
- T1070.004
- T1070
product:
- Splunk Enterprise
- Splunk Enterprise Security
@@ -49,6 +49,7 @@ tags:
message: A reg.exe process $process_name$ with commandline $process$ in host $dest$
mitre_attack_id:
- T1574.011
- T1574
nist:
- PR.IP
- PR.PT
@@ -42,6 +42,7 @@ tags:
$dest$
mitre_attack_id:
- T1546.011
- T1546
nist:
- PR.PT
- DE.CM