From f77751098e501936cff135bc29e2a49ffeb442dc Mon Sep 17 00:00:00 2001 From: patel-bhavin <7771446+patel-bhavin@users.noreply.github.com> Date: Sat, 7 Jun 2025 06:57:43 +0000 Subject: [PATCH] Updated TAs --- contentctl.yml | 8 +- .../ms365_defender_incident_alerts.yml | 2 +- data_sources/ms_defender_atp_alerts.yml | 2 +- data_sources/sysmon_eventid_1.yml | 81 ++++++++++--------- data_sources/sysmon_eventid_10.yml | 22 ++--- data_sources/sysmon_eventid_11.yml | 18 ++--- data_sources/sysmon_eventid_12.yml | 20 ++--- data_sources/sysmon_eventid_13.yml | 24 +++--- data_sources/sysmon_eventid_14.yml | 4 +- data_sources/sysmon_eventid_15.yml | 28 +++---- data_sources/sysmon_eventid_17.yml | 24 +++--- data_sources/sysmon_eventid_18.yml | 24 +++--- data_sources/sysmon_eventid_20.yml | 24 +++--- data_sources/sysmon_eventid_21.yml | 26 +++--- data_sources/sysmon_eventid_22.yml | 14 ++-- data_sources/sysmon_eventid_23.yml | 34 ++++---- data_sources/sysmon_eventid_26.yml | 36 ++++----- data_sources/sysmon_eventid_3.yml | 30 +++---- data_sources/sysmon_eventid_5.yml | 20 ++--- data_sources/sysmon_eventid_6.yml | 16 ++-- data_sources/sysmon_eventid_7.yml | 34 ++++---- data_sources/sysmon_eventid_8.yml | 30 +++---- data_sources/sysmon_eventid_9.yml | 22 ++--- 23 files changed, 272 insertions(+), 271 deletions(-) diff --git a/contentctl.yml b/contentctl.yml index 2d92004d97..d2acd7ae8f 100644 --- a/contentctl.yml +++ b/contentctl.yml @@ -71,9 +71,9 @@ apps: - uid: 5709 title: Splunk Add-on for Sysmon appid: Splunk_TA_microsoft_sysmon - version: 4.0.2 + version: 4.0.3 description: description of app - hardcoded_path: https://attack-range-appbinaries.s3.us-west-2.amazonaws.com/splunk-add-on-for-sysmon_402.tgz + hardcoded_path: https://attack-range-appbinaries.s3.us-west-2.amazonaws.com/splunk-add-on-for-sysmon_403.tgz - uid: 833 title: Splunk Add-on for Unix and Linux appid: Splunk_TA_nix @@ -185,9 +185,9 @@ apps: - uid: 6207 title: Splunk Add-on for Microsoft Security appid: Splunk_TA_MS_Security - version: 2.5.0 + version: 2.5.1 description: description of app - hardcoded_path: https://attack-range-appbinaries.s3.us-west-2.amazonaws.com/splunk-add-on-for-microsoft-security_250.tgz + hardcoded_path: https://attack-range-appbinaries.s3.us-west-2.amazonaws.com/splunk-add-on-for-microsoft-security_251.tgz - uid: 2734 title: URL Toolbox appid: URL_TOOLBOX diff --git a/data_sources/ms365_defender_incident_alerts.yml b/data_sources/ms365_defender_incident_alerts.yml index 81bc243003..58c9d6c552 100644 --- a/data_sources/ms365_defender_incident_alerts.yml +++ b/data_sources/ms365_defender_incident_alerts.yml @@ -16,7 +16,7 @@ sourcetype: ms365:defender:incident:alerts supported_TA: - name: Splunk Add-on for Microsoft Security url: https://splunkbase.splunk.com/app/6207 - version: 2.5.0 + version: 2.5.1 fields: - actorName - alertId diff --git a/data_sources/ms_defender_atp_alerts.yml b/data_sources/ms_defender_atp_alerts.yml index 1655a48af7..3f6eac12ca 100644 --- a/data_sources/ms_defender_atp_alerts.yml +++ b/data_sources/ms_defender_atp_alerts.yml @@ -16,7 +16,7 @@ sourcetype: ms:defender:atp:alerts supported_TA: - name: Splunk Add-on for Microsoft Security url: https://splunkbase.splunk.com/app/6207 - version: 2.5.0 + version: 2.5.1 fields: - column - accountName diff --git a/data_sources/sysmon_eventid_1.yml b/data_sources/sysmon_eventid_1.yml index a2c51e613c..ad3df482ac 100644 --- a/data_sources/sysmon_eventid_1.yml +++ b/data_sources/sysmon_eventid_1.yml @@ -18,7 +18,7 @@ configuration: https://github.com/SwiftOnSecurity/sysmon-config supported_TA: - name: Splunk Add-on for Sysmon url: https://splunkbase.splunk.com/app/5709 - version: 4.0.2 + version: 4.0.3 fields: - _time - Channel @@ -118,26 +118,26 @@ fields: - user_id - vendor_product output_fields: - - action - - dest - - original_file_name - - parent_process - - parent_process_exec - - parent_process_guid - - parent_process_id - - parent_process_name - - parent_process_path - - process - - process_exec - - process_guid - - process_hash - - process_id - - process_integrity_level - - process_name - - process_path - - user - - user_id - - vendor_product +- action +- dest +- original_file_name +- parent_process +- parent_process_exec +- parent_process_guid +- parent_process_id +- parent_process_name +- parent_process_path +- process +- process_exec +- process_guid +- process_hash +- process_id +- process_integrity_level +- process_name +- process_path +- user +- user_id +- vendor_product field_mappings: - data_model: cim data_set: Endpoint.Processes @@ -178,22 +178,23 @@ convert_to_log_source: User: UserSid ParentProcessId: ParentProcessId ParentImage: ParentBaseFileName -example_log: 154100x80000000000000004522Microsoft-Windows-Sysmon/Operationalwin-dc-6764986.attackrange.local-2020-10-08 - 11:03:46.615{96128EA2-F212-5F7E-E400-000000007F01}2296C:\Windows\System32\cmd.exe10.0.14393.0 (rs1_release.160715-1616)Windows - Command ProcessorMicrosoft® Windows® Operating SystemMicrosoft CorporationCmd.Exe"C:\Windows\system32\cmd.exe" /c "reg save HKLM\sam %%temp%%\sam - & reg save HKLM\system %%temp%%\system & reg save HKLM\security %%temp%%\security" - C:\Users\ADMINI~1\AppData\Local\Temp\ATTACKRANGE\Administrator{96128EA2-F210-5F7E-ACD4-080000000000}0x8d4ac0HighMD5=F4F684066175B77E0C3A000549D2922C,SHA256=935C1861DF1F4018D698E8B65ABFA02D7E9037D8F68CA3C2065B6CA165D44AD2,IMPHASH=3062ED732D4B25D1C64F084DAC97D37A{96128EA2-F211-5F7E-DF00-000000007F01}4624C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe"powershell.exe" -noninteractive -encodedcommand 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 +example_log: "154100x80000000000000004522Microsoft-Windows-Sysmon/Operationalwin-dc-6764986.attackrange.local-2020-10-08\ + \ 11:03:46.615{96128EA2-F212-5F7E-E400-000000007F01}2296C:\\Windows\\System32\\cmd.exe10.0.14393.0 (rs1_release.160715-1616)Windows\ + \ Command ProcessorMicrosoft\xAE Windows\xAE Operating\ + \ SystemMicrosoft CorporationCmd.Exe\"C:\\Windows\\system32\\cmd.exe\" /c \"reg save HKLM\\sam\ + \ %%temp%%\\sam & reg save HKLM\\system %%temp%%\\system & reg save HKLM\\\ + security %%temp%%\\security\" C:\\Users\\ADMINI~1\\\ + AppData\\Local\\Temp\\ATTACKRANGE\\Administrator{96128EA2-F210-5F7E-ACD4-080000000000}0x8d4ac0HighMD5=F4F684066175B77E0C3A000549D2922C,SHA256=935C1861DF1F4018D698E8B65ABFA02D7E9037D8F68CA3C2065B6CA165D44AD2,IMPHASH=3062ED732D4B25D1C64F084DAC97D37A{96128EA2-F211-5F7E-DF00-000000007F01}4624C:\\Windows\\System32\\WindowsPowerShell\\v1.0\\powershell.exe\"powershell.exe\" -noninteractive -encodedcommand WwBDAG8AbgBzAG8AbABlAF0AOgA6AEkAbgBwAHUAdABFAG4AYwBvAGQAaQBuAGcAIAA9ACAATgBlAHcALQBPAGIAagBlAGMAdAAgAFQAZQB4AHQALgBVAFQARgA4AEUAbgBjAG8AZABpAG4AZwAgACQAZgBhAGwAcwBlADsAIABJAG0AcABvAHIAdAAtAE0AbwBkAHUAbABlACAAIgBDADoAXABBAHQAbwBtAGkAYwBSAGUAZABUAGUAYQBtAFwAaQBuAHYAbwBrAGUALQBhAHQAbwBtAGkAYwByAGUAZAB0AGUAYQBtAFwASQBuAHYAbwBrAGUALQBBAHQAbwBtAGkAYwBSAGUAZABUAGUAYQBtAC4AcABzAGQAMQAiACAALQBGAG8AcgBjAGUACgBJAG4AdgBvAGsAZQAtAEEAdABvAG0AaQBjAFQAZQBzAHQAIAAiAFQAMQAwADAAMwAuADAAMAAyACIAIAAtAEMAbwBuAGYAaQByAG0AOgAkAGYAYQBsAHMAZQAgAC0AVABpAG0AZQBvAHUAdABTAGUAYwBvAG4AZABzACAAMwAwADAAIAAtAEUAeABlAGMAdQB0AGkAbwBuAEwAbwBnAFAAYQB0AGgAIABDADoAXABBAHQAbwBtAGkAYwBSAGUAZABUAGUAYQBtAFwAYQB0AGMAXwBlAHgAZQBjAHUAdABpAG8AbgAuAGMAcwB2AA==" diff --git a/data_sources/sysmon_eventid_10.yml b/data_sources/sysmon_eventid_10.yml index 9a2c613618..afcb3ffd8a 100644 --- a/data_sources/sysmon_eventid_10.yml +++ b/data_sources/sysmon_eventid_10.yml @@ -18,7 +18,7 @@ configuration: https://github.com/SwiftOnSecurity/sysmon-config supported_TA: - name: Splunk Add-on for Sysmon url: https://splunkbase.splunk.com/app/5709 - version: 4.0.2 + version: 4.0.3 fields: - _time - CallTrace @@ -101,16 +101,16 @@ fields: output_fields: - dest - user_id -- parent_process_name -- parent_process_guid -- process_name -- process_guid -- process_id -- signature -- SourceImage -- TargetImage -- GrantedAccess -- CallTrace +- parent_process_name +- parent_process_guid +- process_name +- process_guid +- process_id +- signature +- SourceImage +- TargetImage +- GrantedAccess +- CallTrace example_log: 10341000x800000000000000015062441215241500x800000000000000017141700x800000000000000018141800x800000000000000020342000x800000000000000021342100x800000000000000022542200x800000000000000023542300x8000000000000000354300x8000000000000000644600x8000000000000000734700x8000000000000000824800x8000000000000000924900x8000000000000000