Abréviations¶
Afin de gagner de la place, nous abrégeons les niveaux, les tactiques MITRE ATT&CK, les canaux, les fournisseurs, les noms de champs, etc...
Vous pouvez désactiver certaines de ces abréviations pour afficher le nom de canal d'origine, le nom de fournisseur, etc... avec l'option -b, --disable-abbreviations.
Abréviations des niveaux¶
Afin de gagner de la place, nous utilisons les abréviations suivantes lors de l'affichage du level de l'alerte.
emer:emergencycrit:criticalhigh:highmed:mediumlow:lowinfo:informationalundef:undefined
Abréviations des tactiques MITRE ATT&CK¶
Afin de gagner de la place, nous utilisons les abréviations suivantes lors de l'affichage des balises de tactiques MITRE ATT&CK.
Vous pouvez modifier librement ces abréviations dans le fichier de configuration ./config/mitre_tactics.txt.
Recon: ReconnaissanceResDev: Resource DevelopmentInitAccess: Initial AccessExec: ExecutionPersis: PersistencePrivEsc: Privilege EscalationStealth: Stealth (formerly Defense Evasion)DefImpair: Defense ImpairmentCredAccess: Credential AccessDisc: DiscoveryLatMov: Lateral MovementCollect: CollectionC2: Command and ControlExfil: ExfiltrationImpact: Impact
Abréviations des canaux¶
Afin de gagner de la place, nous utilisons les abréviations suivantes lors de l'affichage du canal.
Vous pouvez modifier librement ces abréviations dans le fichier de configuration ./rules/config/channel_abbreviations.txt.
App:ApplicationAppLocker:Microsoft-Windows-AppLocker/*BitsCli:Microsoft-Windows-Bits-Client/OperationalCodeInteg:Microsoft-Windows-CodeIntegrity/OperationalDefender:Microsoft-Windows-Windows Defender/OperationalDHCP-Svr:Microsoft-Windows-DHCP-Server/OperationalDNS-Svr:DNS ServerDvrFmwk:Microsoft-Windows-DriverFrameworks-UserMode/OperationalExchange:MSExchange ManagementFirewall:Microsoft-Windows-Windows Firewall With Advanced Security/FirewallKeyMgtSvc:Key Management ServiceLDAP-Cli:Microsoft-Windows-LDAP-Client/DebugNTLMMicrosoft-Windows-NTLM/OperationalOpenSSH:OpenSSH/OperationalPrintAdm:Microsoft-Windows-PrintService/AdminPrintOp:Microsoft-Windows-PrintService/OperationalPwSh:Microsoft-Windows-PowerShell/OperationalPwShClassic:Windows PowerShellRDP-Client:Microsoft-Windows-TerminalServices-RDPClient/OperationalSec:SecuritySecMitig:Microsoft-Windows-Security-Mitigations/*SmbCliSec:Microsoft-Windows-SmbClient/SecuritySvcBusCli:Microsoft-ServiceBus-ClientSys:SystemSysmon:Microsoft-Windows-Sysmon/OperationalTaskSch:Microsoft-Windows-TaskScheduler/OperationalWinRM:Microsoft-Windows-WinRM/OperationalWMI:Microsoft-Windows-WMI-Activity/Operational
Autres abréviations¶
Les abréviations suivantes sont utilisées dans les règles afin de rendre la sortie aussi concise que possible :
Acct-> AccountAddr-> AddressAuth-> AuthenticationCli-> ClientChan-> ChannelCmd-> CommandCnt-> CountComp-> ComputerConn-> Connection/ConnectedCreds-> CredentialsCrit-> CriticalDisconn-> Disconnection/DisconnectedDir-> DirectoryDrv-> DriverDst-> DestinationEID-> Event IDErr-> ErrorExec-> ExecutionFW-> FirewallGrp-> GroupImg-> ImageInj-> InjectionKrb-> KerberosLID-> Logon IDMed-> MediumNet-> NetworkObj-> ObjectOp-> Operational/OperationProto-> ProtocolPW-> PasswordReconn-> ReconnectionReq-> RequestRsp-> ResponseSess-> SessionSig-> SignatureSusp-> SuspiciousSrc-> SourceSvc-> ServiceSvr-> ServerTemp-> TemporaryTerm-> Termination/TerminatedTkt-> TicketTgt-> TargetUnkwn-> UnknownUsr-> UserPerm-> PermamentPkg-> PackagePriv-> PrivilegeProc-> ProcessPID-> Process IDPGUID-> Process GUID (Global Unique ID)Ver-> Version