CARS_UPDATE_MITRE_ID_B2

This commit is contained in:
tccontre
2021-10-13 10:50:36 +02:00
parent 0323ec0401
commit 8d0daf1040
293 changed files with 418 additions and 77 deletions
@@ -44,6 +44,7 @@ tags:
$dest$
mitre_attack_id:
- T1560.001
- T1560
observable:
- name: dest
type: Hostname
@@ -43,6 +43,7 @@ tags:
Service (LSASS).
mitre_attack_id:
- T1003.001
- T1003
nist:
- DE.CM
observable:
@@ -47,6 +47,7 @@ tags:
message: Suspicious $process_name$ usage detected on endpoint $dest$ by user $user$.
mitre_attack_id:
- T1087.002
- T1087
observable:
- name: user
type: User
@@ -19,9 +19,9 @@ search: '| tstats `security_content_summariesonly` count min(_time) as firstTim
Components*" by Registry.dest Registry.user Registry.registry_path Registry.registry_key_name
Registry.registry_value_name | `security_content_ctime(lastTime)` | `security_content_ctime(firstTime)`
| `drop_dm_object_name(Registry)` | `active_setup_registry_autostart_filter`'
how_to_implement: To successfully implement this search, you must be ingesting
data that records registry activity from your hosts to populate the endpoint data
model in the registry node. This is typically populated via endpoint detection-and-response
how_to_implement: To successfully implement this search, you must be ingesting data
that records registry activity from your hosts to populate the endpoint data model
in the registry node. This is typically populated via endpoint detection-and-response
product, such as Carbon Black or endpoint data sources, such as Sysmon. The data
used for this search is typically generated via logs that report reads and writes
to the registry.
@@ -39,6 +39,7 @@ tags:
- Exploitation
mitre_attack_id:
- T1547.014
- T1547
product:
- Splunk Enterprise
- Splunk Enterprise Security
@@ -42,6 +42,7 @@ tags:
to prepare autoadminlogon
mitre_attack_id:
- T1552.002
- T1552
observable:
- name: dest
type: Endpoint
@@ -38,6 +38,7 @@ tags:
message: powershell process having commandline $Message$ for user enumeration
mitre_attack_id:
- T1087.002
- T1087
observable:
- name: ComputerName
type: Hostname
@@ -36,6 +36,7 @@ tags:
- Exploitation
mitre_attack_id:
- T1562.007
- T1562
product:
- Splunk Enterprise
- Splunk Enterprise Security
@@ -42,6 +42,7 @@ tags:
$dest$ by user $user$.
mitre_attack_id:
- T1021.001
- T1021
observable:
- name: user
type: User
@@ -38,6 +38,7 @@ tags:
user $user$.
mitre_attack_id:
- T1021.001
- T1021
observable:
- name: user
type: User
@@ -38,6 +38,7 @@ tags:
- Exploitation
mitre_attack_id:
- T1562.007
- T1562
product:
- Splunk Enterprise
- Splunk Enterprise Security
@@ -47,6 +47,7 @@ tags:
of 7zip.
mitre_attack_id:
- T1560.001
- T1560
observable:
- name: user
type: User
@@ -48,6 +48,7 @@ tags:
within PowerShell.
mitre_attack_id:
- T1059.001
- T1059
observable:
- name: user
type: User
@@ -45,6 +45,7 @@ tags:
within PowerShell.
mitre_attack_id:
- T1059.001
- T1059
observable:
- name: user
type: User
@@ -53,6 +53,7 @@ tags:
- T1036.005
- T1595
- T1003
- T1036
nist:
- ID.AM
- PR.DS
@@ -46,6 +46,7 @@ tags:
attempting to add a certificate to the store on endpoint $dest$ by user $user$.
mitre_attack_id:
- T1553.004
- T1553
nist:
- PR.PT
- DE.CM
@@ -49,6 +49,7 @@ tags:
attempting to disable security services on endpoint $dest$ by user $user$.
mitre_attack_id:
- T1562.001
- T1562
nist:
- PR.PT
- DE.CM
@@ -47,6 +47,7 @@ tags:
on endpoint $dest$ by user $user$ attempting to export the registry keys.
mitre_attack_id:
- T1003.002
- T1003
nist:
- DE.CM
observable:
@@ -42,6 +42,7 @@ tags:
to prepare autoadminlogon
mitre_attack_id:
- T1552.002
- T1552
observable:
- name: dest
type: Endpoint
@@ -51,6 +51,7 @@ tags:
by user $user$.
mitre_attack_id:
- T1204.002
- T1204
nist:
- PR.PT
- DE.CM
@@ -36,6 +36,7 @@ tags:
- Exploitation
mitre_attack_id:
- T1546.001
- T1546
product:
- Splunk Enterprise
- Splunk Enterprise Security
@@ -40,6 +40,7 @@ tags:
of a specific disk.
mitre_attack_id:
- T1070.004
- T1070
observable:
- name: user
type: User
@@ -46,6 +46,8 @@ tags:
mitre_attack_id:
- T1059.003
- T1543.003
- T1059
- T1543
observable:
- name: user
type: User
@@ -45,6 +45,7 @@ tags:
to execute commandline tool in $dest$
mitre_attack_id:
- T1059.007
- T1059
observable:
- name: dest
type: Endpoint
@@ -39,6 +39,7 @@ tags:
on endpoint $Computer$ by user $user$.
mitre_attack_id:
- T1218.003
- T1218
observable:
- name: user
type: User
@@ -48,6 +48,7 @@ tags:
on endpoint $dest$ by user $user$ attempting to load a suspicious file from disk.
mitre_attack_id:
- T1218.002
- T1218
observable:
- name: user
type: User
@@ -46,6 +46,7 @@ tags:
group.
mitre_attack_id:
- T1136.001
- T1136
nist:
- PR.PT
- DE.CM
@@ -43,6 +43,7 @@ tags:
on endpoint $dest$ by user $user$ enumerating Windows file shares.
mitre_attack_id:
- T1070.005
- T1070
nist:
- PR.PT
- DE.CM
@@ -41,6 +41,7 @@ tags:
behavior is indicative of credential dumping and should be investigated.
mitre_attack_id:
- T1003.001
- T1003
nist:
- DE.CM
observable:
@@ -37,6 +37,7 @@ tags:
$Service_Name$, potentially leading to a privilege escalation.
mitre_attack_id:
- T1569.002
- T1569
observable:
- name: Service_File_Name
type: Other
@@ -47,6 +47,7 @@ tags:
to disk. This behavior is related to dumping credentials via Task Manager.
mitre_attack_id:
- T1003.001
- T1003
nist:
- DE.CM
observable:
@@ -45,6 +45,7 @@ tags:
offline password cracking.
mitre_attack_id:
- T1003.003
- T1003
nist:
- DE.CM
observable:
@@ -43,6 +43,7 @@ tags:
offline password cracking.
mitre_attack_id:
- T1003.003
- T1003
nist:
- DE.CM
observable:
@@ -45,6 +45,7 @@ tags:
password cracking.
mitre_attack_id:
- T1003.003
- T1003
nist:
- DE.CM
observable:
@@ -43,6 +43,7 @@ tags:
to grab credentials.
mitre_attack_id:
- T1003.003
- T1003
nist:
- DE.CM
observable:
@@ -39,6 +39,7 @@ tags:
3, which may be indicative of the pass the hash technique.
mitre_attack_id:
- T1550.002
- T1550
nist:
- PR.PT
- PR.AT
@@ -46,6 +46,10 @@ tags:
- T1482
- T1069.002
- T1069.001
- T1087
- T1087
- T1069
- T1069
observable:
- name: user
type: User
@@ -49,6 +49,10 @@ tags:
- T1482
- T1069.002
- T1069.001
- T1087
- T1087
- T1069
- T1069
observable:
- name: user
type: User
@@ -49,6 +49,7 @@ tags:
$ComputerName$ by user $user$.
mitre_attack_id:
- T1003.002
- T1003
observable:
- name: user
type: User
@@ -47,6 +47,7 @@ tags:
investigated.
mitre_attack_id:
- T1003.001
- T1003
nist:
- PR.IP
- PR.AC
@@ -52,6 +52,7 @@ tags:
on $ComputerName$ by $User$.
mitre_attack_id:
- T1059.001
- T1059
observable:
- name: User
type: User
@@ -50,6 +50,7 @@ tags:
to $user$.
mitre_attack_id:
- T1078.002
- T1078
nist:
- PR.IP
observable:
@@ -39,6 +39,7 @@ tags:
related to $user$.
mitre_attack_id:
- T1078.003
- T1078
nist:
- PR.IP
observable:
@@ -66,6 +66,7 @@ tags:
$dest$ by user $user$.
mitre_attack_id:
- T1505.003
- T1505
observable:
- name: user
type: User
@@ -54,6 +54,7 @@ tags:
$parent_process_name$.
mitre_attack_id:
- T1218.001
- T1218
nist:
- PR.PT
- DE.CM
@@ -54,6 +54,7 @@ tags:
behavior.
mitre_attack_id:
- T1218.001
- T1218
nist:
- PR.PT
- DE.CM
@@ -58,6 +58,7 @@ tags:
download a malicious payload.
mitre_attack_id:
- T1218.001
- T1218
nist:
- PR.PT
- DE.CM
@@ -59,6 +59,7 @@ tags:
a specific file within a CHM on $dest$ under user $user$.
mitre_attack_id:
- T1218.001
- T1218
nist:
- PR.PT
- DE.CM
@@ -48,6 +48,7 @@ tags:
to credential dumping on $Computer$. Review for further details.
mitre_attack_id:
- T1003.001
- T1003
nist:
- DE.AE
- DE.CM
@@ -50,6 +50,7 @@ tags:
evasion.
mitre_attack_id:
- T1218.005
- T1218
nist:
- PR.PT
- DE.CM
@@ -47,6 +47,7 @@ tags:
$parent_process_name$.
mitre_attack_id:
- T1218.005
- T1218
nist:
- PR.PT
- DE.CM
@@ -51,6 +51,7 @@ tags:
download an additional payload.
mitre_attack_id:
- T1218.005
- T1218
nist:
- PR.PT
- DE.CM
@@ -42,6 +42,7 @@ tags:
behavior or not.
mitre_attack_id:
- T1136.001
- T1136
nist:
- PR.AC
- DE.CM
@@ -45,6 +45,7 @@ tags:
using unquoted service paths.
mitre_attack_id:
- T1574.009
- T1574
nist:
- PR.PT
- DE.CM
@@ -49,6 +49,7 @@ tags:
on endpoint $dest$ by user $user$ running prohibited applications.
mitre_attack_id:
- T1059.003
- T1059
nist:
- PR.PT
- DE.CM
@@ -54,6 +54,7 @@ tags:
on endpoint $dest$ by user $user$ running the utility for possibly the first time.
mitre_attack_id:
- T1021.002
- T1021
nist:
- PR.PT
- DE.CM
@@ -51,6 +51,7 @@ tags:
behavior for $parent_process_name$.
mitre_attack_id:
- T1218.009
- T1218
nist:
- PR.PT
- DE.CM
@@ -50,6 +50,7 @@ tags:
on endpoint $Computer$ by user $user$. This behavior is not normal for $process_name$.
mitre_attack_id:
- T1218.009
- T1218
nist:
- PR.PT
- DE.CM
@@ -49,6 +49,7 @@ tags:
any command-line arguments on $dest$ by $user$.
mitre_attack_id:
- T1218.009
- T1218
nist:
- PR.PT
- DE.CM
@@ -49,6 +49,7 @@ tags:
on endpoint $dest$ by user $user$ typically not normal for this process.
mitre_attack_id:
- T1218.009
- T1218
nist:
- PR.PT
- DE.CM
@@ -50,6 +50,7 @@ tags:
on endpoint $Computer$ by user $user$. This behavior is not normal for $process_name$.
mitre_attack_id:
- T1218.009
- T1218
nist:
- PR.PT
- DE.CM
@@ -49,6 +49,7 @@ tags:
any command-line arguments on $dest$ by $user$.
mitre_attack_id:
- T1218.009
- T1218
nist:
- PR.PT
- DE.CM
@@ -57,6 +57,7 @@ tags:
by user $user$.
mitre_attack_id:
- T1218.010
- T1218
nist:
- DE.CM
observable:
@@ -42,6 +42,7 @@ tags:
$parent_process_name$ on $dest$ by $user$.
mitre_attack_id:
- T1560.001
- T1560
observable:
- name: user
type: User
@@ -50,6 +50,7 @@ tags:
$parent_process_name$ on $dest$ by $user$.
mitre_attack_id:
- T1569.002
- T1569
observable:
- name: user
type: User
@@ -45,6 +45,7 @@ tags:
$parent_process_name$ on $dest$ by $user$.
mitre_attack_id:
- T1560.001
- T1560
observable:
- name: user
type: User
@@ -55,6 +55,7 @@ tags:
was identified on endpoint $dest$ by user $user$.
mitre_attack_id:
- T1218.011
- T1218
nist:
- PR.PT
- DE.CM
@@ -53,6 +53,7 @@ tags:
was identified on endpoint $dest$ by user $user$.
mitre_attack_id:
- T1218.011
- T1218
nist:
- PR.PT
- DE.CM
@@ -55,6 +55,7 @@ tags:
endpoint $dest$ by user $user$.
mitre_attack_id:
- T1218.011
- T1218
nist:
- PR.PT
- DE.CM
@@ -53,6 +53,7 @@ tags:
message: Suspicious rundll32.exe inline HTA execution on $dest$
mitre_attack_id:
- T1218.005
- T1218
nist:
- PR.PT
- DE.CM
@@ -49,6 +49,10 @@ tags:
- T1482
- T1069.002
- T1069.001
- T1087
- T1087
- T1069
- T1069
observable:
- name: dest
type: Endpoint
@@ -59,6 +59,10 @@ tags:
- T1482
- T1069.002
- T1069.001
- T1087
- T1087
- T1069
- T1069
observable:
- name: dest
type: Endpoint
@@ -54,6 +54,10 @@ tags:
- T1482
- T1069.002
- T1069.001
- T1087
- T1087
- T1069
- T1069
observable:
- name: dest
type: Endpoint
@@ -44,6 +44,7 @@ tags:
message: cmd.exe launching script interpreters on $dest$
mitre_attack_id:
- T1059.003
- T1059
nist:
- PR.PT
- DE.CM
@@ -57,6 +57,7 @@ tags:
message: Possible malicious WMI Subscription created on $dest$
mitre_attack_id:
- T1546.003
- T1546
observable:
- name: dest
type: Endpoint
@@ -35,6 +35,7 @@ tags:
- Exploitation
mitre_attack_id:
- T1562.001
- T1562
product:
- Splunk Enterprise
- Splunk Enterprise Security
@@ -33,6 +33,7 @@ tags:
- Exploitation
mitre_attack_id:
- T1562.001
- T1562
product:
- Splunk Enterprise
- Splunk Enterprise Security
@@ -39,6 +39,7 @@ tags:
message: WevtUtil.exe used to disable Event Logging on $dest
mitre_attack_id:
- T1070.001
- T1070
observable:
- name: dest
type: Endpoint
@@ -41,6 +41,7 @@ tags:
message: Disabled Registry Tools on $dest$
mitre_attack_id:
- T1562.001
- T1562
observable:
- name: dest
type: Endpoint
@@ -44,6 +44,8 @@ tags:
mitre_attack_id:
- T1564.001
- T1562.001
- T1564
- T1562
observable:
- name: dest
type: Endpoint
@@ -37,6 +37,7 @@ tags:
- Exploitation
mitre_attack_id:
- T1548.002
- T1548
product:
- Splunk Enterprise
- Splunk Enterprise Security
@@ -43,6 +43,7 @@ tags:
message: Disabled 'Windows App Hotkeys' on $dest$
mitre_attack_id:
- T1562.001
- T1562
observable:
- name: dest
type: Endpoint
@@ -49,6 +49,7 @@ tags:
message: Windows Defender real time behavior monitoring disabled on $dest
mitre_attack_id:
- T1562.001
- T1562
observable:
- name: dest
type: Endpoint
@@ -41,6 +41,7 @@ tags:
message: The Windows Smartscreen was disabled on $dest$ by $user$.
mitre_attack_id:
- T1562.001
- T1562
observable:
- name: user
type: User
@@ -40,6 +40,7 @@ tags:
message: The Windows command prompt was disabled on $dest$ by $user$.
mitre_attack_id:
- T1562.001
- T1562
observable:
- name: user
type: User
@@ -39,6 +39,7 @@ tags:
message: The Windows Control Panel was disabled on $dest$ by $user$.
mitre_attack_id:
- T1562.001
- T1562
observable:
- name: user
type: User
@@ -42,6 +42,7 @@ tags:
message: The Windows Firewall was disabled on $dest$ by $user$.
mitre_attack_id:
- T1562.001
- T1562
observable:
- name: user
type: User
@@ -41,6 +41,7 @@ tags:
message: The Windows Folder Options, to hide files, was disabled on $dest$ by $user$.
mitre_attack_id:
- T1562.001
- T1562
observable:
- name: user
type: User
@@ -43,6 +43,7 @@ tags:
start menu on $dest$ by $user$.
mitre_attack_id:
- T1562.001
- T1562
observable:
- name: user
type: User
@@ -43,6 +43,7 @@ tags:
Account Control (UAC) were modified on $dest$ by $user$.
mitre_attack_id:
- T1548.002
- T1548
nist:
- PR.PT
- DE.CM
@@ -43,6 +43,7 @@ tags:
$user$.
mitre_attack_id:
- T1562.001
- T1562
observable:
- name: user
type: User
@@ -41,6 +41,7 @@ tags:
message: The Windows Task Manager was disabled on $dest$ by $user$.
mitre_attack_id:
- T1562.001
- T1562
observable:
- name: user
type: User
@@ -40,6 +40,7 @@ tags:
message: an instance of process $process_name$ with commandline $process$ in $dest$
mitre_attack_id:
- T1087.002
- T1087
observable:
- name: user
type: User
@@ -40,6 +40,7 @@ tags:
message: an instance of process $process_name$ with commandline $process$ in $dest$
mitre_attack_id:
- T1087.002
- T1087
observable:
- name: user
type: User
@@ -41,6 +41,7 @@ tags:
message: an instance of process $process_name$ with commandline $process$ in $dest$
mitre_attack_id:
- T1087.002
- T1087
observable:
- name: user
type: User
@@ -38,6 +38,7 @@ tags:
message: Domain group discovery enumeration using PowerShell on $dest$ by $user$
mitre_attack_id:
- T1069.002
- T1069
observable:
- name: dest
type: Endpoint
@@ -39,6 +39,7 @@ tags:
message: Domain group discovery enumeration on $dest$ by $user$
mitre_attack_id:
- T1069.002
- T1069
observable:
- name: dest
type: Endpoint
@@ -39,6 +39,7 @@ tags:
message: Domain group discovery enumeration on $dest$ by $user$
mitre_attack_id:
- T1069.002
- T1069
observable:
- name: dest
type: Endpoint
@@ -40,6 +40,7 @@ tags:
message: Domain group discovery enumeration on $dest$ by $user$
mitre_attack_id:
- T1069.002
- T1069
observable:
- name: dest
type: Endpoint
@@ -36,6 +36,7 @@ tags:
message: process $SourceImage$ create a file $TargetImage$ in host $Computer$
mitre_attack_id:
- T1204.002
- T1204
observable:
- name: Computer
type: Hostname
@@ -45,6 +45,7 @@ tags:
accessing credentials using comsvcs.dll on endpoint $dest$ by user $user$.
mitre_attack_id:
- T1003.001
- T1003
nist:
- DE.CM
observable:

Some files were not shown because too many files have changed in this diff Show More