mirror of
https://github.com/splunk/security_content
synced 2026-06-08 17:32:49 +00:00
CARS_UPDATE_MITRE_ID_B2
This commit is contained in:
@@ -44,6 +44,7 @@ tags:
|
||||
$dest$
|
||||
mitre_attack_id:
|
||||
- T1560.001
|
||||
- T1560
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
|
||||
@@ -43,6 +43,7 @@ tags:
|
||||
Service (LSASS).
|
||||
mitre_attack_id:
|
||||
- T1003.001
|
||||
- T1003
|
||||
nist:
|
||||
- DE.CM
|
||||
observable:
|
||||
|
||||
@@ -47,6 +47,7 @@ tags:
|
||||
message: Suspicious $process_name$ usage detected on endpoint $dest$ by user $user$.
|
||||
mitre_attack_id:
|
||||
- T1087.002
|
||||
- T1087
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -19,9 +19,9 @@ search: '| tstats `security_content_summariesonly` count min(_time) as firstTim
|
||||
Components*" by Registry.dest Registry.user Registry.registry_path Registry.registry_key_name
|
||||
Registry.registry_value_name | `security_content_ctime(lastTime)` | `security_content_ctime(firstTime)`
|
||||
| `drop_dm_object_name(Registry)` | `active_setup_registry_autostart_filter`'
|
||||
how_to_implement: To successfully implement this search, you must be ingesting
|
||||
data that records registry activity from your hosts to populate the endpoint data
|
||||
model in the registry node. This is typically populated via endpoint detection-and-response
|
||||
how_to_implement: To successfully implement this search, you must be ingesting data
|
||||
that records registry activity from your hosts to populate the endpoint data model
|
||||
in the registry node. This is typically populated via endpoint detection-and-response
|
||||
product, such as Carbon Black or endpoint data sources, such as Sysmon. The data
|
||||
used for this search is typically generated via logs that report reads and writes
|
||||
to the registry.
|
||||
@@ -39,6 +39,7 @@ tags:
|
||||
- Exploitation
|
||||
mitre_attack_id:
|
||||
- T1547.014
|
||||
- T1547
|
||||
product:
|
||||
- Splunk Enterprise
|
||||
- Splunk Enterprise Security
|
||||
|
||||
@@ -42,6 +42,7 @@ tags:
|
||||
to prepare autoadminlogon
|
||||
mitre_attack_id:
|
||||
- T1552.002
|
||||
- T1552
|
||||
observable:
|
||||
- name: dest
|
||||
type: Endpoint
|
||||
|
||||
@@ -38,6 +38,7 @@ tags:
|
||||
message: powershell process having commandline $Message$ for user enumeration
|
||||
mitre_attack_id:
|
||||
- T1087.002
|
||||
- T1087
|
||||
observable:
|
||||
- name: ComputerName
|
||||
type: Hostname
|
||||
|
||||
@@ -36,6 +36,7 @@ tags:
|
||||
- Exploitation
|
||||
mitre_attack_id:
|
||||
- T1562.007
|
||||
- T1562
|
||||
product:
|
||||
- Splunk Enterprise
|
||||
- Splunk Enterprise Security
|
||||
|
||||
@@ -42,6 +42,7 @@ tags:
|
||||
$dest$ by user $user$.
|
||||
mitre_attack_id:
|
||||
- T1021.001
|
||||
- T1021
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -38,6 +38,7 @@ tags:
|
||||
user $user$.
|
||||
mitre_attack_id:
|
||||
- T1021.001
|
||||
- T1021
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -38,6 +38,7 @@ tags:
|
||||
- Exploitation
|
||||
mitre_attack_id:
|
||||
- T1562.007
|
||||
- T1562
|
||||
product:
|
||||
- Splunk Enterprise
|
||||
- Splunk Enterprise Security
|
||||
|
||||
@@ -47,6 +47,7 @@ tags:
|
||||
of 7zip.
|
||||
mitre_attack_id:
|
||||
- T1560.001
|
||||
- T1560
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -48,6 +48,7 @@ tags:
|
||||
within PowerShell.
|
||||
mitre_attack_id:
|
||||
- T1059.001
|
||||
- T1059
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -45,6 +45,7 @@ tags:
|
||||
within PowerShell.
|
||||
mitre_attack_id:
|
||||
- T1059.001
|
||||
- T1059
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -53,6 +53,7 @@ tags:
|
||||
- T1036.005
|
||||
- T1595
|
||||
- T1003
|
||||
- T1036
|
||||
nist:
|
||||
- ID.AM
|
||||
- PR.DS
|
||||
|
||||
@@ -46,6 +46,7 @@ tags:
|
||||
attempting to add a certificate to the store on endpoint $dest$ by user $user$.
|
||||
mitre_attack_id:
|
||||
- T1553.004
|
||||
- T1553
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -49,6 +49,7 @@ tags:
|
||||
attempting to disable security services on endpoint $dest$ by user $user$.
|
||||
mitre_attack_id:
|
||||
- T1562.001
|
||||
- T1562
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -47,6 +47,7 @@ tags:
|
||||
on endpoint $dest$ by user $user$ attempting to export the registry keys.
|
||||
mitre_attack_id:
|
||||
- T1003.002
|
||||
- T1003
|
||||
nist:
|
||||
- DE.CM
|
||||
observable:
|
||||
|
||||
@@ -42,6 +42,7 @@ tags:
|
||||
to prepare autoadminlogon
|
||||
mitre_attack_id:
|
||||
- T1552.002
|
||||
- T1552
|
||||
observable:
|
||||
- name: dest
|
||||
type: Endpoint
|
||||
|
||||
@@ -51,6 +51,7 @@ tags:
|
||||
by user $user$.
|
||||
mitre_attack_id:
|
||||
- T1204.002
|
||||
- T1204
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -36,6 +36,7 @@ tags:
|
||||
- Exploitation
|
||||
mitre_attack_id:
|
||||
- T1546.001
|
||||
- T1546
|
||||
product:
|
||||
- Splunk Enterprise
|
||||
- Splunk Enterprise Security
|
||||
|
||||
@@ -40,6 +40,7 @@ tags:
|
||||
of a specific disk.
|
||||
mitre_attack_id:
|
||||
- T1070.004
|
||||
- T1070
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -46,6 +46,8 @@ tags:
|
||||
mitre_attack_id:
|
||||
- T1059.003
|
||||
- T1543.003
|
||||
- T1059
|
||||
- T1543
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -45,6 +45,7 @@ tags:
|
||||
to execute commandline tool in $dest$
|
||||
mitre_attack_id:
|
||||
- T1059.007
|
||||
- T1059
|
||||
observable:
|
||||
- name: dest
|
||||
type: Endpoint
|
||||
|
||||
@@ -39,6 +39,7 @@ tags:
|
||||
on endpoint $Computer$ by user $user$.
|
||||
mitre_attack_id:
|
||||
- T1218.003
|
||||
- T1218
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -48,6 +48,7 @@ tags:
|
||||
on endpoint $dest$ by user $user$ attempting to load a suspicious file from disk.
|
||||
mitre_attack_id:
|
||||
- T1218.002
|
||||
- T1218
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -46,6 +46,7 @@ tags:
|
||||
group.
|
||||
mitre_attack_id:
|
||||
- T1136.001
|
||||
- T1136
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -43,6 +43,7 @@ tags:
|
||||
on endpoint $dest$ by user $user$ enumerating Windows file shares.
|
||||
mitre_attack_id:
|
||||
- T1070.005
|
||||
- T1070
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -41,6 +41,7 @@ tags:
|
||||
behavior is indicative of credential dumping and should be investigated.
|
||||
mitre_attack_id:
|
||||
- T1003.001
|
||||
- T1003
|
||||
nist:
|
||||
- DE.CM
|
||||
observable:
|
||||
|
||||
@@ -37,6 +37,7 @@ tags:
|
||||
$Service_Name$, potentially leading to a privilege escalation.
|
||||
mitre_attack_id:
|
||||
- T1569.002
|
||||
- T1569
|
||||
observable:
|
||||
- name: Service_File_Name
|
||||
type: Other
|
||||
|
||||
@@ -47,6 +47,7 @@ tags:
|
||||
to disk. This behavior is related to dumping credentials via Task Manager.
|
||||
mitre_attack_id:
|
||||
- T1003.001
|
||||
- T1003
|
||||
nist:
|
||||
- DE.CM
|
||||
observable:
|
||||
|
||||
@@ -45,6 +45,7 @@ tags:
|
||||
offline password cracking.
|
||||
mitre_attack_id:
|
||||
- T1003.003
|
||||
- T1003
|
||||
nist:
|
||||
- DE.CM
|
||||
observable:
|
||||
|
||||
@@ -43,6 +43,7 @@ tags:
|
||||
offline password cracking.
|
||||
mitre_attack_id:
|
||||
- T1003.003
|
||||
- T1003
|
||||
nist:
|
||||
- DE.CM
|
||||
observable:
|
||||
|
||||
@@ -45,6 +45,7 @@ tags:
|
||||
password cracking.
|
||||
mitre_attack_id:
|
||||
- T1003.003
|
||||
- T1003
|
||||
nist:
|
||||
- DE.CM
|
||||
observable:
|
||||
|
||||
@@ -43,6 +43,7 @@ tags:
|
||||
to grab credentials.
|
||||
mitre_attack_id:
|
||||
- T1003.003
|
||||
- T1003
|
||||
nist:
|
||||
- DE.CM
|
||||
observable:
|
||||
|
||||
@@ -39,6 +39,7 @@ tags:
|
||||
3, which may be indicative of the pass the hash technique.
|
||||
mitre_attack_id:
|
||||
- T1550.002
|
||||
- T1550
|
||||
nist:
|
||||
- PR.PT
|
||||
- PR.AT
|
||||
|
||||
@@ -46,6 +46,10 @@ tags:
|
||||
- T1482
|
||||
- T1069.002
|
||||
- T1069.001
|
||||
- T1087
|
||||
- T1087
|
||||
- T1069
|
||||
- T1069
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -49,6 +49,10 @@ tags:
|
||||
- T1482
|
||||
- T1069.002
|
||||
- T1069.001
|
||||
- T1087
|
||||
- T1087
|
||||
- T1069
|
||||
- T1069
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -49,6 +49,7 @@ tags:
|
||||
$ComputerName$ by user $user$.
|
||||
mitre_attack_id:
|
||||
- T1003.002
|
||||
- T1003
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -47,6 +47,7 @@ tags:
|
||||
investigated.
|
||||
mitre_attack_id:
|
||||
- T1003.001
|
||||
- T1003
|
||||
nist:
|
||||
- PR.IP
|
||||
- PR.AC
|
||||
|
||||
@@ -52,6 +52,7 @@ tags:
|
||||
on $ComputerName$ by $User$.
|
||||
mitre_attack_id:
|
||||
- T1059.001
|
||||
- T1059
|
||||
observable:
|
||||
- name: User
|
||||
type: User
|
||||
|
||||
@@ -50,6 +50,7 @@ tags:
|
||||
to $user$.
|
||||
mitre_attack_id:
|
||||
- T1078.002
|
||||
- T1078
|
||||
nist:
|
||||
- PR.IP
|
||||
observable:
|
||||
|
||||
@@ -39,6 +39,7 @@ tags:
|
||||
related to $user$.
|
||||
mitre_attack_id:
|
||||
- T1078.003
|
||||
- T1078
|
||||
nist:
|
||||
- PR.IP
|
||||
observable:
|
||||
|
||||
@@ -66,6 +66,7 @@ tags:
|
||||
$dest$ by user $user$.
|
||||
mitre_attack_id:
|
||||
- T1505.003
|
||||
- T1505
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -54,6 +54,7 @@ tags:
|
||||
$parent_process_name$.
|
||||
mitre_attack_id:
|
||||
- T1218.001
|
||||
- T1218
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -54,6 +54,7 @@ tags:
|
||||
behavior.
|
||||
mitre_attack_id:
|
||||
- T1218.001
|
||||
- T1218
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -58,6 +58,7 @@ tags:
|
||||
download a malicious payload.
|
||||
mitre_attack_id:
|
||||
- T1218.001
|
||||
- T1218
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -59,6 +59,7 @@ tags:
|
||||
a specific file within a CHM on $dest$ under user $user$.
|
||||
mitre_attack_id:
|
||||
- T1218.001
|
||||
- T1218
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -48,6 +48,7 @@ tags:
|
||||
to credential dumping on $Computer$. Review for further details.
|
||||
mitre_attack_id:
|
||||
- T1003.001
|
||||
- T1003
|
||||
nist:
|
||||
- DE.AE
|
||||
- DE.CM
|
||||
|
||||
@@ -50,6 +50,7 @@ tags:
|
||||
evasion.
|
||||
mitre_attack_id:
|
||||
- T1218.005
|
||||
- T1218
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -47,6 +47,7 @@ tags:
|
||||
$parent_process_name$.
|
||||
mitre_attack_id:
|
||||
- T1218.005
|
||||
- T1218
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -51,6 +51,7 @@ tags:
|
||||
download an additional payload.
|
||||
mitre_attack_id:
|
||||
- T1218.005
|
||||
- T1218
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -42,6 +42,7 @@ tags:
|
||||
behavior or not.
|
||||
mitre_attack_id:
|
||||
- T1136.001
|
||||
- T1136
|
||||
nist:
|
||||
- PR.AC
|
||||
- DE.CM
|
||||
|
||||
@@ -45,6 +45,7 @@ tags:
|
||||
using unquoted service paths.
|
||||
mitre_attack_id:
|
||||
- T1574.009
|
||||
- T1574
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -49,6 +49,7 @@ tags:
|
||||
on endpoint $dest$ by user $user$ running prohibited applications.
|
||||
mitre_attack_id:
|
||||
- T1059.003
|
||||
- T1059
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -54,6 +54,7 @@ tags:
|
||||
on endpoint $dest$ by user $user$ running the utility for possibly the first time.
|
||||
mitre_attack_id:
|
||||
- T1021.002
|
||||
- T1021
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -51,6 +51,7 @@ tags:
|
||||
behavior for $parent_process_name$.
|
||||
mitre_attack_id:
|
||||
- T1218.009
|
||||
- T1218
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -50,6 +50,7 @@ tags:
|
||||
on endpoint $Computer$ by user $user$. This behavior is not normal for $process_name$.
|
||||
mitre_attack_id:
|
||||
- T1218.009
|
||||
- T1218
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -49,6 +49,7 @@ tags:
|
||||
any command-line arguments on $dest$ by $user$.
|
||||
mitre_attack_id:
|
||||
- T1218.009
|
||||
- T1218
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -49,6 +49,7 @@ tags:
|
||||
on endpoint $dest$ by user $user$ typically not normal for this process.
|
||||
mitre_attack_id:
|
||||
- T1218.009
|
||||
- T1218
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -50,6 +50,7 @@ tags:
|
||||
on endpoint $Computer$ by user $user$. This behavior is not normal for $process_name$.
|
||||
mitre_attack_id:
|
||||
- T1218.009
|
||||
- T1218
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -49,6 +49,7 @@ tags:
|
||||
any command-line arguments on $dest$ by $user$.
|
||||
mitre_attack_id:
|
||||
- T1218.009
|
||||
- T1218
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -57,6 +57,7 @@ tags:
|
||||
by user $user$.
|
||||
mitre_attack_id:
|
||||
- T1218.010
|
||||
- T1218
|
||||
nist:
|
||||
- DE.CM
|
||||
observable:
|
||||
|
||||
@@ -42,6 +42,7 @@ tags:
|
||||
$parent_process_name$ on $dest$ by $user$.
|
||||
mitre_attack_id:
|
||||
- T1560.001
|
||||
- T1560
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -50,6 +50,7 @@ tags:
|
||||
$parent_process_name$ on $dest$ by $user$.
|
||||
mitre_attack_id:
|
||||
- T1569.002
|
||||
- T1569
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -45,6 +45,7 @@ tags:
|
||||
$parent_process_name$ on $dest$ by $user$.
|
||||
mitre_attack_id:
|
||||
- T1560.001
|
||||
- T1560
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -55,6 +55,7 @@ tags:
|
||||
was identified on endpoint $dest$ by user $user$.
|
||||
mitre_attack_id:
|
||||
- T1218.011
|
||||
- T1218
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -53,6 +53,7 @@ tags:
|
||||
was identified on endpoint $dest$ by user $user$.
|
||||
mitre_attack_id:
|
||||
- T1218.011
|
||||
- T1218
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -55,6 +55,7 @@ tags:
|
||||
endpoint $dest$ by user $user$.
|
||||
mitre_attack_id:
|
||||
- T1218.011
|
||||
- T1218
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -53,6 +53,7 @@ tags:
|
||||
message: Suspicious rundll32.exe inline HTA execution on $dest$
|
||||
mitre_attack_id:
|
||||
- T1218.005
|
||||
- T1218
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -49,6 +49,10 @@ tags:
|
||||
- T1482
|
||||
- T1069.002
|
||||
- T1069.001
|
||||
- T1087
|
||||
- T1087
|
||||
- T1069
|
||||
- T1069
|
||||
observable:
|
||||
- name: dest
|
||||
type: Endpoint
|
||||
|
||||
@@ -59,6 +59,10 @@ tags:
|
||||
- T1482
|
||||
- T1069.002
|
||||
- T1069.001
|
||||
- T1087
|
||||
- T1087
|
||||
- T1069
|
||||
- T1069
|
||||
observable:
|
||||
- name: dest
|
||||
type: Endpoint
|
||||
|
||||
@@ -54,6 +54,10 @@ tags:
|
||||
- T1482
|
||||
- T1069.002
|
||||
- T1069.001
|
||||
- T1087
|
||||
- T1087
|
||||
- T1069
|
||||
- T1069
|
||||
observable:
|
||||
- name: dest
|
||||
type: Endpoint
|
||||
|
||||
@@ -44,6 +44,7 @@ tags:
|
||||
message: cmd.exe launching script interpreters on $dest$
|
||||
mitre_attack_id:
|
||||
- T1059.003
|
||||
- T1059
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -57,6 +57,7 @@ tags:
|
||||
message: Possible malicious WMI Subscription created on $dest$
|
||||
mitre_attack_id:
|
||||
- T1546.003
|
||||
- T1546
|
||||
observable:
|
||||
- name: dest
|
||||
type: Endpoint
|
||||
|
||||
@@ -35,6 +35,7 @@ tags:
|
||||
- Exploitation
|
||||
mitre_attack_id:
|
||||
- T1562.001
|
||||
- T1562
|
||||
product:
|
||||
- Splunk Enterprise
|
||||
- Splunk Enterprise Security
|
||||
|
||||
@@ -33,6 +33,7 @@ tags:
|
||||
- Exploitation
|
||||
mitre_attack_id:
|
||||
- T1562.001
|
||||
- T1562
|
||||
product:
|
||||
- Splunk Enterprise
|
||||
- Splunk Enterprise Security
|
||||
|
||||
@@ -39,6 +39,7 @@ tags:
|
||||
message: WevtUtil.exe used to disable Event Logging on $dest
|
||||
mitre_attack_id:
|
||||
- T1070.001
|
||||
- T1070
|
||||
observable:
|
||||
- name: dest
|
||||
type: Endpoint
|
||||
|
||||
@@ -41,6 +41,7 @@ tags:
|
||||
message: Disabled Registry Tools on $dest$
|
||||
mitre_attack_id:
|
||||
- T1562.001
|
||||
- T1562
|
||||
observable:
|
||||
- name: dest
|
||||
type: Endpoint
|
||||
|
||||
@@ -44,6 +44,8 @@ tags:
|
||||
mitre_attack_id:
|
||||
- T1564.001
|
||||
- T1562.001
|
||||
- T1564
|
||||
- T1562
|
||||
observable:
|
||||
- name: dest
|
||||
type: Endpoint
|
||||
|
||||
@@ -37,6 +37,7 @@ tags:
|
||||
- Exploitation
|
||||
mitre_attack_id:
|
||||
- T1548.002
|
||||
- T1548
|
||||
product:
|
||||
- Splunk Enterprise
|
||||
- Splunk Enterprise Security
|
||||
|
||||
@@ -43,6 +43,7 @@ tags:
|
||||
message: Disabled 'Windows App Hotkeys' on $dest$
|
||||
mitre_attack_id:
|
||||
- T1562.001
|
||||
- T1562
|
||||
observable:
|
||||
- name: dest
|
||||
type: Endpoint
|
||||
|
||||
@@ -49,6 +49,7 @@ tags:
|
||||
message: Windows Defender real time behavior monitoring disabled on $dest
|
||||
mitre_attack_id:
|
||||
- T1562.001
|
||||
- T1562
|
||||
observable:
|
||||
- name: dest
|
||||
type: Endpoint
|
||||
|
||||
@@ -41,6 +41,7 @@ tags:
|
||||
message: The Windows Smartscreen was disabled on $dest$ by $user$.
|
||||
mitre_attack_id:
|
||||
- T1562.001
|
||||
- T1562
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -40,6 +40,7 @@ tags:
|
||||
message: The Windows command prompt was disabled on $dest$ by $user$.
|
||||
mitre_attack_id:
|
||||
- T1562.001
|
||||
- T1562
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -39,6 +39,7 @@ tags:
|
||||
message: The Windows Control Panel was disabled on $dest$ by $user$.
|
||||
mitre_attack_id:
|
||||
- T1562.001
|
||||
- T1562
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -42,6 +42,7 @@ tags:
|
||||
message: The Windows Firewall was disabled on $dest$ by $user$.
|
||||
mitre_attack_id:
|
||||
- T1562.001
|
||||
- T1562
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -41,6 +41,7 @@ tags:
|
||||
message: The Windows Folder Options, to hide files, was disabled on $dest$ by $user$.
|
||||
mitre_attack_id:
|
||||
- T1562.001
|
||||
- T1562
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -43,6 +43,7 @@ tags:
|
||||
start menu on $dest$ by $user$.
|
||||
mitre_attack_id:
|
||||
- T1562.001
|
||||
- T1562
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -43,6 +43,7 @@ tags:
|
||||
Account Control (UAC) were modified on $dest$ by $user$.
|
||||
mitre_attack_id:
|
||||
- T1548.002
|
||||
- T1548
|
||||
nist:
|
||||
- PR.PT
|
||||
- DE.CM
|
||||
|
||||
@@ -43,6 +43,7 @@ tags:
|
||||
$user$.
|
||||
mitre_attack_id:
|
||||
- T1562.001
|
||||
- T1562
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -41,6 +41,7 @@ tags:
|
||||
message: The Windows Task Manager was disabled on $dest$ by $user$.
|
||||
mitre_attack_id:
|
||||
- T1562.001
|
||||
- T1562
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -40,6 +40,7 @@ tags:
|
||||
message: an instance of process $process_name$ with commandline $process$ in $dest$
|
||||
mitre_attack_id:
|
||||
- T1087.002
|
||||
- T1087
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -40,6 +40,7 @@ tags:
|
||||
message: an instance of process $process_name$ with commandline $process$ in $dest$
|
||||
mitre_attack_id:
|
||||
- T1087.002
|
||||
- T1087
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -41,6 +41,7 @@ tags:
|
||||
message: an instance of process $process_name$ with commandline $process$ in $dest$
|
||||
mitre_attack_id:
|
||||
- T1087.002
|
||||
- T1087
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
|
||||
@@ -38,6 +38,7 @@ tags:
|
||||
message: Domain group discovery enumeration using PowerShell on $dest$ by $user$
|
||||
mitre_attack_id:
|
||||
- T1069.002
|
||||
- T1069
|
||||
observable:
|
||||
- name: dest
|
||||
type: Endpoint
|
||||
|
||||
@@ -39,6 +39,7 @@ tags:
|
||||
message: Domain group discovery enumeration on $dest$ by $user$
|
||||
mitre_attack_id:
|
||||
- T1069.002
|
||||
- T1069
|
||||
observable:
|
||||
- name: dest
|
||||
type: Endpoint
|
||||
|
||||
@@ -39,6 +39,7 @@ tags:
|
||||
message: Domain group discovery enumeration on $dest$ by $user$
|
||||
mitre_attack_id:
|
||||
- T1069.002
|
||||
- T1069
|
||||
observable:
|
||||
- name: dest
|
||||
type: Endpoint
|
||||
|
||||
@@ -40,6 +40,7 @@ tags:
|
||||
message: Domain group discovery enumeration on $dest$ by $user$
|
||||
mitre_attack_id:
|
||||
- T1069.002
|
||||
- T1069
|
||||
observable:
|
||||
- name: dest
|
||||
type: Endpoint
|
||||
|
||||
@@ -36,6 +36,7 @@ tags:
|
||||
message: process $SourceImage$ create a file $TargetImage$ in host $Computer$
|
||||
mitre_attack_id:
|
||||
- T1204.002
|
||||
- T1204
|
||||
observable:
|
||||
- name: Computer
|
||||
type: Hostname
|
||||
|
||||
@@ -45,6 +45,7 @@ tags:
|
||||
accessing credentials using comsvcs.dll on endpoint $dest$ by user $user$.
|
||||
mitre_attack_id:
|
||||
- T1003.001
|
||||
- T1003
|
||||
nist:
|
||||
- DE.CM
|
||||
observable:
|
||||
|
||||
Some files were not shown because too many files have changed in this diff Show More
Reference in New Issue
Block a user