Vendor: Splunk

July 25, 2023 · View on GitHub

Product: Splunk Stream

RulesModelsMITRE TTPsEvent TypesParsers
3419822
Use-CaseEvent Types/ParsersMITRE TTPContent
Data Exfiltrationdlp-alert
s-stream-dhcp

dns-response
s-splunkstream-dns-response
s-splunkstream-dns-query
T1020 - Automated Exfiltration
T1048 - Exfiltration Over Alternative Protocol
T1071 - Application Layer Protocol
T1204 - User Execution
  • 29 Rules
  • 17 Models
Data Leakdlp-alert
s-stream-dhcp

dns-response
s-splunkstream-dns-response
s-splunkstream-dns-query
T1020 - Automated Exfiltration
T1048 - Exfiltration Over Alternative Protocol
T1071 - Application Layer Protocol
T1204 - User Execution
  • 29 Rules
  • 17 Models
Malwaredlp-alert
s-stream-dhcp

dns-response
s-splunkstream-dns-response
s-splunkstream-dns-query
T1071.004 - Application Layer Protocol: DNS
T1204 - User Execution
T1568.002 - Dynamic Resolution: Domain Generation Algorithms
  • 4 Rules
  • 2 Models
Privilege Escalationdlp-alert
s-stream-dhcp

dns-response
s-splunkstream-dns-response
s-splunkstream-dns-query
T1021.002 - Remote Services: SMB/Windows Admin Shares
T1087 - Account Discovery
  • 1 Rules
  • 1 Models

ATT&CK Matrix for Enterprise

Initial AccessExecutionPersistencePrivilege EscalationDefense EvasionCredential AccessDiscoveryLateral MovementCollectionCommand and ControlExfiltrationImpact
User Execution

Account Discovery

Remote Services

Remote Services: SMB/Windows Admin Shares

Application Layer Protocol: DNS

Dynamic Resolution

Dynamic Resolution: Domain Generation Algorithms

Application Layer Protocol

Exfiltration Over Alternative Protocol

Automated Exfiltration