ESC

Escribe para buscar entre todos los artículos

Volver al archivo

ChatGPT para Ciberseguridad Defensiva Blue Team - Capítulo N.°1: Scheduled Task/Job (T1053)

Detección de Scheduled Task/Job (T1053) usando PowerShell, Sigma, Sysmon, Splunk, Elasticsearch y QRadar.

Detección de Scheduled Task/Job (T1053) usando PowerShell, Sigma, Sysmon, Splunk, Elasticsearch y QRadar. Hipótesis investigativa sobre usuarios sin privilegios creando tareas programadas en 7 días.

Secciones

  • Introducción
  • Desarrollo
  • Script PowerShell para Detección
  • Regla SIGMA
  • Configuración Sysmon
  • Consulta Splunk (básica + mejorada + time-bound + RUNAS)
  • Consulta Elasticsearch
  • Consulta QRadar
  • Conclusiones
  • Fuentes

Bloques de código incluidos

  • Script PowerShell
  • Regla YAML Sigma
  • Configuración XML Sysmon
  • Múltiples consultas SPL Splunk (progresivamente refinadas)
  • Consulta JSON Elasticsearch
  • Consulta SQL QRadar

Nota: Para el contenido completo con código, visitar la URL original en Medium.

SV
Autor

Sebastián Vargas

CISO & Fundador de TTPSEC SpA. Más de 15 años en ciberseguridad, governance, riesgo y compliance. Escribiendo sobre seguridad de la información desde 2018.

¿Te sirve el contenido?

Recomendarme en LinkedIn
Volver al archivo