ATT&CK / EVIDENCIA ANTES QUE COBERTURA

¿Qué podemos observar?

Una herramienta relacionada no demuestra una detección. Explora la telemetría, reproduce una comparación sobre datos sintéticos y comprueba también lo que se pierde.

Laboratorio educativo. Sin telemetría real, ejecución de muestras ni porcentaje de protección. Estos resultados no certifican cobertura en producción.

comparaciones disponibles
3
fichas documentales
2
técnicas en el inventario educativo
22

Del dato a la afirmación

Prueba disponible significa que existe un ejemplo reproducible, no que ya se haya ejecutado. Evidencia documental ayuda a investigar; no es un detector.

Las pruebas necesitan JavaScript y las fuentes canónicas. El contenido documental está disponible a continuación.

T1059.001 · PowerShell

PowerShell: observar el proceso completo

Compara una regla amplia con una condición sobre el proceso padre en eventos sintéticos de creación de procesos.

Comparación sintética · sin ejecutar

Telemetría, referencias y límites

La evidencia demuestra cómo una señal de PowerShell puede mezclar administración legítima con actividad etiquetada como maliciosa y cómo una variante de pwsh.exe queda fuera si solo se busca powershell.exe.

Eventos sintéticos de creación de procesos del dataset powershell con logsource Sysmon.

Disponibilidad en el ejemplo: disponible

Recogida necesaria: Habilitar y conservar eventos Process Create de Sysmon con Image y ParentImage; conservar también CommandLine y User cuando estén disponibles, sin transformar las rutas.

Image · condición de regla
Ruta literal del ejecutable; es la condición común de las reglas preset y mejorada.
ParentImage · condición de regla
Ruta literal del proceso padre; la variante mejorada la necesita para acotar el lanzamiento desde WINWORD.EXE.
CommandLine · contexto
Línea de comandos conservada como contexto del evento; falta en PS-07 y no se interpreta como etiqueta.
User · contexto
Usuario del evento sintético para contextualizar administración y actividad; no prueba intención.

El dataset es una muestra sintética y simplificada, no telemetría de producción. PS-07 carece de CommandLine y PS-08 pertenece a DNS; la regla no hace correlación temporal, no ejecuta comandos y no demuestra por sí sola una intrusión.

Actividad legítima que considerar

  • Inventario autorizado lanzado por un administrador desde Explorer.
  • Mantenimiento aprobado con un comando codificado desde taskeng.exe.
  • Actividad de otra fuente, como una consulta DNS, fuera de creación de procesos.

Lo que no demuestra

  • Los eventos, etiquetas y rutas son sintéticos y sirven para comparar condiciones, no para estimar protección real.
  • Buscar solo powershell.exe pierde la variante pwsh.exe; añadir un proceso padre reduce ruido en este dataset, pero no cubre todas las variantes.
  • La ausencia de CommandLine como contexto no convierte un evento en un negativo verdadero; si falta un campo usado por la condición, el matcher no coincide y el resultado sigue limitado por el etiquetado.

Trazabilidad del ejemplo sintético

  • detection / powershell / v1.0
    PS-01, PS-02, PS-03, PS-04, PS-05, PS-06, PS-07, PS-08

Referencias de documentación; no registros de un entorno real:

Abrir banco de pruebas

Se comparan A (regla amplia) y B (variante más específica) sobre todos los eventos del conjunto. No se ejecutan los comandos del ejemplo.

El banco abre su conjunto inicial: selecciona allí el contexto de esta ficha. El enlace del detalle indica el nombre que debes elegir.

T1053.005 · Scheduled Task

Tarea programada: separar creación y contexto

Compara la señal de creación de tarea 4698 con una condición sobre la ruta de acción en datos sintéticos.

Comparación sintética · sin ejecutar

Telemetría, referencias y límites

La ficha muestra que una creación de tarea es una señal concreta, mientras que TaskContent simplificado puede acotar una hipótesis y también perder otra ruta; la ruta Public tiene usos legítimos.

Eventos sintéticos de seguridad para creación de tareas del dataset scheduled-task.

Disponibilidad en el ejemplo: disponible

Recogida necesaria: Habilitar la auditoría de creación de tareas y conservar el evento 4698 junto con la acción y el nombre de tarea; preservar el contenido completo cuando la plataforma lo permita.

EventID · condición de regla
Identificador textual 4698 usado por la regla preset y la variante mejorada.
TaskContent · condición de regla
Acción de la tarea como ruta simplificada; la variante mejorada la usa para acotar el ejemplo.
TaskName · contexto
Nombre de la tarea para revisar persistencia y diferenciar casos del ejemplo.
SubjectUserName · contexto
Usuario que figura en el evento sintético; no demuestra que la cuenta sea maliciosa.

TaskContent es una ruta de texto simplificada, no el XML completo de Windows. TASK-05 pierde la acción y TASK-06 es creación de proceso de schtasks fuera de esta fuente; el ejemplo no prueba persistencia real ni intención.

Actividad legítima que considerar

  • Tarea de backup aprobada con una ruta bajo Program Files.
  • Demostración autorizada del formador usando la ruta Users\Public.
  • Consulta de tareas mediante schtasks.exe, que pertenece a otra fuente de eventos.

Lo que no demuestra

  • La muestra es sintética; crear una tarea no basta para declarar un incidente y una ruta concreta puede cambiarse.
  • El campo TaskContent del ejemplo no representa todo el XML ni todas las formas de registrar una acción de tarea.
  • Un evento sin acción se mantiene sin etiqueta fiable; la ausencia de ese campo no es un negativo verdadero.

Trazabilidad del ejemplo sintético

  • detection / scheduled-task / v1.0
    TASK-01, TASK-02, TASK-03, TASK-04, TASK-05, TASK-06

Referencias de documentación; no registros de un entorno real:

Abrir banco de pruebas

Se comparan A (regla amplia) y B (variante más específica) sobre todos los eventos del conjunto. No se ejecutan los comandos del ejemplo.

El banco abre su conjunto inicial: selecciona allí el contexto de esta ficha. El enlace del detalle indica el nombre que debes elegir.

T1078 · Valid Accounts

Valid Accounts: una sesión no es una conclusión

Compara la señal de logon remoto interactivo con una dirección de documentación, conservando éxitos, fallos y contexto sin etiqueta.

Comparación sintética · sin ejecutar

Telemetría, referencias y límites

Los registros sintéticos muestran que LogonType 10 puede abarcar soporte autorizado y actividad etiquetada como maliciosa; una IP concreta reduce el conjunto del ejemplo, pero no sustituye una investigación de cuenta.

Eventos sintéticos de autenticación de Windows del dataset authentication.

Disponibilidad en el ejemplo: disponible

Recogida necesaria: Recoger el registro Security de autenticación y conservar EventID, LogonType, IpAddress y TargetUserName con su contexto de autorización.

LogonType · condición de regla
Tipo de inicio de sesión textual; 10 es la condición común para la señal remota interactiva.
IpAddress · condición de regla
Dirección de origen usada por la variante mejorada; las direcciones del fixture son de documentación.
EventID · contexto
Identificador textual que separa el éxito 4624 del fallo 4625 en el ejemplo.
TargetUserName · contexto
Cuenta objetivo conservada para revisar quién aparece en el evento; no demuestra uso indebido.

La muestra es sintética y cada evento se evalúa de forma aislada: no correlaciona sesión, tiempo, MFA ni propietario. AUTH-06 carece de IpAddress y AUTH-07 es otra fuente; un logon remoto no demuestra abuso.

Actividad legítima que considerar

  • Sesión RDP de soporte aprobada para la cuenta support.
  • Acceso de red de un servicio con LogonType 3, fuera de la señal remota interactiva.
  • Error de contraseña del técnico registrado como 4625.

Lo que no demuestra

  • La etiqueta de este ejercicio depende del contexto ficticio; LogonType 10 por sí solo no identifica a un atacante.
  • Las IP 192.0.2.0/24 y 198.51.100.0/24 son direcciones reservadas para documentación, no ubicaciones de usuarios.
  • El evento sin IP y la fuente incompatible quedan fuera del alcance puntuable; esa ausencia no es evidencia de ausencia.

Trazabilidad del ejemplo sintético

  • detection / authentication / v1.0
    AUTH-01, AUTH-02, AUTH-03, AUTH-04, AUTH-05, AUTH-06, AUTH-07

Referencias de documentación; no registros de un entorno real:

Abrir banco de pruebas

Se comparan A (regla amplia) y B (variante más específica) sobre todos los eventos del conjunto. No se ejecutan los comandos del ejemplo.

El banco abre su conjunto inicial: selecciona allí el contexto de esta ficha. El enlace del detalle indica el nombre que debes elegir.

T1114.003 · Email Forwarding Rule

Email Forwarding Rule: configuración observada

Documenta una regla de reenvío sintética y la contrasta con una regla rutinaria, sin convertir ForwardTo en prueba de entrega.

Evidencia documental · sin detector

Telemetría, referencias y límites

La ficha sirve para conservar qué operación y parámetros aparecen en un registro de auditoría de Exchange del caso mailbox-change; es evidencia documental para investigar, no una evaluación de detección.

Registros sintéticos de auditoría Exchange del caso identity mailbox-change.

Disponibilidad en el ejemplo: disponible

Recogida necesaria: Solicitar la exportación de auditoría Exchange/Purview con su alcance y retención, y conservar AuditData y Parameters originales junto con el tiempo y el contexto autorizado.

Operation · contexto
Operación de auditoría, como New-InboxRule, necesaria para describir el cambio observado.
Parameters · contexto
Parámetros originales; el elemento Name=ForwardTo documenta el destino configurado.
ResultStatus · contexto
Resultado textual de la operación conservado como contexto de auditoría.
CreationTime · contexto
Momento sintético de creación para ordenar la revisión de la ventana.
ClientIP · contexto
IP de cliente del registro sintético; es de documentación y no acredita origen de red.
SessionId · contexto
Identificador de sesión del fixture para comparar registros, sin equipararlo a otras fuentes.
AuditData · contexto
Carga original serializada que conserva los campos de auditoría completos del ejemplo.

Los registros son sintéticos y documentales. ForwardTo describe una configuración, no demuestra entrega, lectura o exfiltración; esta ficha no ejecuta un detector ni calcula métricas.

Actividad legítima que considerar

  • Regla rutinaria que mueve newsletters a una carpeta interna con MoveToFolder.
  • Cambio de filtros dentro de una ventana de mantenimiento autorizada.
  • Acceso agregado MailItemsAccessed conservado como contexto independiente, no como entrega.

Lo que no demuestra

  • La fuente es una reproducción sintética de auditoría; no es un registro de un tenant ni una prueba forense.
  • ForwardTo no prueba que un mensaje se entregara al destinatario externo, que se leyera ni que hubiera exfiltración.
  • La proximidad temporal o una IP coincidente orienta una investigación, pero no une automáticamente una sesión de identidad con la operación.
  • No hay resultados de detección, métricas de rendimiento ni detector asociado para una fuente documental.

Trazabilidad del ejemplo sintético

  • identity / mailbox-change / v1
    mailbox-exchange-forwarding, mailbox-exchange-routine-rule, mailbox-owner-denial

Referencias de documentación; no registros de un entorno real:

T1566 · Phishing

Phishing: cabeceras para investigar

Usa un correo plano sintético y el contexto del expediente para practicar una relación orientativa, sin afirmar phishing consumado ni compromiso.

Evidencia documental · sin detector

Telemetría, referencias y límites

Las cabeceras y el cuerpo ayudan a ordenar una revisión de procedencia y contexto; el ejemplo procede de un expediente educativo y no contiene un detector ni una decisión de incidente.

Correo de texto plano sintético del ejemplo case mailbox-change-notice.

Disponibilidad en el ejemplo: disponible

Recogida necesaria: Conservar el mensaje original y sus cabeceras completas con zona horaria, separado de cualquier adjunto o contenido activo; revisar la procedencia antes de compartirlo.

From · contexto
Cabecera de remitente conservada para revisar identidad declarada y dominio de documentación.
To · contexto
Cabecera de destinatario para delimitar el contexto del expediente.
Subject · contexto
Asunto plano para comparar el tema declarado, sin tratarlo como clasificación.
Date · contexto
Fecha declarada con zona explícita para ordenar el correo dentro de la ventana sintética.
Received · contexto
Cabeceras Received de la muestra para revisar una ruta descrita, no verificada.
Message-ID · contexto
Identificador del mensaje sintético para conservar la referencia del caso.
Content-Type · contexto
Tipo text/plain del fixture; confirma el alcance del contenido de la muestra.

Es una muestra sintética de texto plano: Received describe texto inventado y las IP son de documentación. Las cabeceras orientan una revisión, pero no demuestran phishing, entrega, autoría o compromiso.

Contexto sintético del expediente mailbox-change, con una nota de propietario y una ventana autorizada.

Disponibilidad en el ejemplo: disponible

Recogida necesaria: Conservar por separado las notas y su procedencia editorial; confirmar autorización y alcance con la fuente correspondiente antes de relacionarlas con cabeceras.

kind · contexto
Tipo de nota sintética que separa ticket y cambio autorizado.
statement · contexto
Declaración del propietario conservada como contexto aportado, no como log de Microsoft.
requestedAction · contexto
Acción solicitada en la nota para orientar preservación y revisión.
window · contexto
Ventana del cambio autorizado para mantener abierta una explicación alternativa.
scope · contexto
Alcance textual del cambio autorizado en el fixture.

El contexto es inventado y no es un ticket ni un registro de Microsoft. Una coincidencia temporal o de IP solo orienta; no convierte el correo en phishing ni establece causalidad.

Actividad legítima que considerar

  • Aviso interno de revisión de filtros enviado desde una mesa de cambios autorizada.
  • Cabeceras de documentación con dominios e IP reservados, sin adjunto ejecutable.
  • Una nota de mantenimiento que mantiene abierta una explicación legítima para la ventana.

Lo que no demuestra

  • El correo y el contexto son material educativo sintético; no son correo capturado, ticket real ni prueba forense.
  • La relación con T1566 es orientativa: cabeceras y proximidad no demuestran phishing consumado, entrega, clic, robo de credenciales o compromiso.
  • La nota de propietario y la ventana autorizada son contextos distintos; no deben mezclarse con una clasificación automática.
  • No hay detector, resultados de detección ni métricas de rendimiento para esta evidencia documental.

Trazabilidad del ejemplo sintético

  • email / mailbox-change-notice / v1
    message
  • identity / mailbox-change / v1
    mailbox-owner-denial, mailbox-authorized-change

Referencias de documentación; no registros de un entorno real:

Inventario educativo del arsenal

Relaciones orientativas heredadas, agrupadas por táctica editorial. No son la matriz ATT&CK completa ni evidencias de detección. Cada técnica se cuenta una vez por ID; cada recurso, por URL.

22 técnicas · 24 recursos · 14 grupos editoriales

Reconnaissance TA0043
Resource Development TA0042
Initial Access TA0001
Execution TA0002
Persistence TA0003
Privilege Escalation TA0004
Defense Evasion TA0005
Credential Access TA0006
Discovery TA0007
Lateral Movement TA0008
Collection TA0009

Sin recurso en este inventario educativo.

Command & Control TA0011
Exfiltration TA0010

Sin recurso en este inventario educativo.

Impact TA0040

El corpus local de referencia conserva una sola táctica por técnica y no declara versión ATT&CK. No se infiere cobertura de una técnica padre desde una sub-técnica. Los huecos de este inventario no prueban ausencia de detección en una organización.

Reproducir en el repositorio con Node: node --test tests/attack-coverage-*.test.js