ตัวย่อ¶
เพื่อประหยัดพื้นที่ เราจะย่อระดับ (level), กลยุทธ์ MITRE ATT&CK, channel, provider, ชื่อฟิลด์ และอื่นๆ...
คุณสามารถปิดตัวย่อบางส่วนเหล่านี้เพื่อดูชื่อ channel เดิม ชื่อ provider เดิม และอื่นๆ ได้ด้วยตัวเลือก -b, --disable-abbreviations
ตัวย่อของ Level¶
เพื่อประหยัดพื้นที่ เราใช้ตัวย่อต่อไปนี้เมื่อแสดง level ของการแจ้งเตือน
emer:emergencycrit:criticalhigh:highmed:mediumlow:lowinfo:informationalundef:undefined
ตัวย่อของกลยุทธ์ MITRE ATT&CK¶
เพื่อประหยัดพื้นที่ เราใช้ตัวย่อต่อไปนี้เมื่อแสดงแท็กกลยุทธ์ MITRE ATT&CK
คุณสามารถแก้ไขตัวย่อเหล่านี้ได้อย่างอิสระในไฟล์การตั้งค่า ./config/mitre_tactics.txt
Recon: ReconnaissanceResDev: Resource DevelopmentInitAccess: Initial AccessExec: ExecutionPersis: PersistencePrivEsc: Privilege EscalationStealth: Stealth (formerly Defense Evasion)DefImpair: Defense ImpairmentCredAccess: Credential AccessDisc: DiscoveryLatMov: Lateral MovementCollect: CollectionC2: Command and ControlExfil: ExfiltrationImpact: Impact
ตัวย่อของ Channel¶
เพื่อประหยัดพื้นที่ เราใช้ตัวย่อต่อไปนี้เมื่อแสดง Channel
คุณสามารถแก้ไขตัวย่อเหล่านี้ได้อย่างอิสระในไฟล์การตั้งค่า ./rules/config/channel_abbreviations.txt
App:ApplicationAppLocker:Microsoft-Windows-AppLocker/*BitsCli:Microsoft-Windows-Bits-Client/OperationalCodeInteg:Microsoft-Windows-CodeIntegrity/OperationalDefender:Microsoft-Windows-Windows Defender/OperationalDHCP-Svr:Microsoft-Windows-DHCP-Server/OperationalDNS-Svr:DNS ServerDvrFmwk:Microsoft-Windows-DriverFrameworks-UserMode/OperationalExchange:MSExchange ManagementFirewall:Microsoft-Windows-Windows Firewall With Advanced Security/FirewallKeyMgtSvc:Key Management ServiceLDAP-Cli:Microsoft-Windows-LDAP-Client/DebugNTLMMicrosoft-Windows-NTLM/OperationalOpenSSH:OpenSSH/OperationalPrintAdm:Microsoft-Windows-PrintService/AdminPrintOp:Microsoft-Windows-PrintService/OperationalPwSh:Microsoft-Windows-PowerShell/OperationalPwShClassic:Windows PowerShellRDP-Client:Microsoft-Windows-TerminalServices-RDPClient/OperationalSec:SecuritySecMitig:Microsoft-Windows-Security-Mitigations/*SmbCliSec:Microsoft-Windows-SmbClient/SecuritySvcBusCli:Microsoft-ServiceBus-ClientSys:SystemSysmon:Microsoft-Windows-Sysmon/OperationalTaskSch:Microsoft-Windows-TaskScheduler/OperationalWinRM:Microsoft-Windows-WinRM/OperationalWMI:Microsoft-Windows-WMI-Activity/Operational
ตัวย่ออื่นๆ¶
ตัวย่อต่อไปนี้ถูกใช้ในกฎ (rule) เพื่อทำให้ผลลัพธ์กระชับที่สุดเท่าที่จะเป็นไปได้:
Acct-> AccountAddr-> AddressAuth-> AuthenticationCli-> ClientChan-> ChannelCmd-> CommandCnt-> CountComp-> ComputerConn-> Connection/ConnectedCreds-> CredentialsCrit-> CriticalDisconn-> Disconnection/DisconnectedDir-> DirectoryDrv-> DriverDst-> DestinationEID-> Event IDErr-> ErrorExec-> ExecutionFW-> FirewallGrp-> GroupImg-> ImageInj-> InjectionKrb-> KerberosLID-> Logon IDMed-> MediumNet-> NetworkObj-> ObjectOp-> Operational/OperationProto-> ProtocolPW-> PasswordReconn-> ReconnectionReq-> RequestRsp-> ResponseSess-> SessionSig-> SignatureSusp-> SuspiciousSrc-> SourceSvc-> ServiceSvr-> ServerTemp-> TemporaryTerm-> Termination/TerminatedTkt-> TicketTgt-> TargetUnkwn-> UnknownUsr-> UserPerm-> PermamentPkg-> PackagePriv-> PrivilegeProc-> ProcessPID-> Process IDPGUID-> Process GUID (Global Unique ID)Ver-> Version