| T1070.001 Indicator Removal: Clear Windows Event Logs | ON |
Activity rule | | | 0 |
| T1070.002 Clear Linux or Mac System Logs | ON |
Activity rule | | | 75 |
| T1070.003 Clear Command History | ON |
Activity rule | | | 50 |
| T1070.004 Indicator Removal on Host: File Deletion | OFF |
Activity rule | Overridden | | 75 |
| T1070.005 Network Share Connection Removal | ON |
Activity rule | Overridden | | 100 |
| T1070.006 Timestomp | ON |
Activity rule | Overridden | | 0 |
| T1070.007 Clear Network Connection History and Configurations | OFF |
Activity rule | | | 75 |
| T1070.008 Clear Mailbox Data | ON |
Activity rule | Overridden | | 100 |
| T1070.009 Clear Persistence | OFF |
Activity rule | | | 75 |
| T1027.001 Obfuscated Files or Information: Binary Padding | ON |
Activity rule | | | 50 |
| T1027.002 Software Packing | OFF |
Activity rule | | | 75 |
| T1027.003 Steganography | OFF |
Activity rule | | | 75 |
| T1027.004 Compile After Delivery | ON |
Activity rule | Overridden | | 100 |
| T1027.005 Indicator Removal from Tools | ON |
Activity rule | | | 100 |
| T1027.006 HTML Smuggling | ON |
Activity rule | | | 50 |
| T1027.009 Embedded Payloads | OFF |
Activity rule | | | 75 |
| T1027.010 Command Obfuscation | OFF |
Activity rule | | | 50 |
| T1036.001 Masquerading: Invalid Code Signature | OFF |
Activity rule | | | 50 |
| T1036.002 Right-to-Left Override | ON |
Activity rule | Overridden | | 50 |
| T1036.003 Rename System Utilities | ON |
Activity rule | Overridden | | 75 |
| T1036.004 Masquerade Task or Service | ON |
Activity rule | | | 100 |
| T1036.005 Match Legitimate Name or Location | OFF |
Activity rule | | | 50 |
| T1036.006 Space after Filename | ON |
Activity rule | | | 100 |
| T1036.007 Double File Extension | OFF |
Activity rule | | | 50 |
| T1218.001 System Binary Proxy Execution: Compiled HTML File | ON |
Activity rule | | | 0 |
| T1218.002 Control Panel | ON |
Activity rule | | | 100 |
| T1218.003 CMSTP | ON |
Activity rule | Overridden | | 50 |
| T1218.004 InstallUtil | ON |
Activity rule | | | 0 |
| T1218.005 Mshta | ON |
Activity rule | | | 50 |
| T1218.007 Msiexec | ON |
Activity rule | | | 0 |
| T1218.008 Odbcconf | ON |
Activity rule | Overridden | | 50 |
| T1218.009 Regsvcs/Regasm | ON |
Activity rule | | | 75 |
| T1218.010 Regsvr32 | ON |
Activity rule | | | 50 |
| T1218.011 Rundll32 | ON |
Activity rule | | | 75 |
| T1218.012 Verclsid | ON |
Activity rule | | | 100 |
| T1218.013 Mavinject | OFF |
Activity rule | | | 75 |
| T1218.014 MMC | ON |
Activity rule | Overridden | | 75 |
| T1562.001 Impair Defenses: Disable or Modify Tools | ON |
Activity rule | Overridden | | 75 |
| T1562.002 Disable Windows Event Logging | OFF |
Activity rule | | | 0 |
| T1562.003 Impair Command History Logging | ON |
Activity rule | | | 75 |
| T1562.004 Disable or Modify System Firewall | ON |
Activity rule | | | 75 |
| T1562.006 Indicator Blocking | ON |
Activity rule | Overridden | | 50 |
| T1562.008 Disable or Modify Cloud Logs | ON |
Activity rule | Overridden | | 0 |
| T1562.009 Safe Mode Boot | ON |
Activity rule | Overridden | | 100 |
| T1562.010 Downgrade Attack | ON |
Activity rule | | | 75 |
| T1055.001 Process Injection: DLL Injection | ON |
Activity rule | | | 50 |
| T1055.002 PE Injection | ON |
Activity rule | | | 100 |
| T1055.003 Thread Execution Hijacking | ON |
Activity rule | | | 50 |
| T1055.004 Asynchronous Procedure Call | ON |
Activity rule | Overridden | | 100 |
| T1055.005 Thread Local Storage | OFF |
Activity rule | Overridden | | 75 |
| T1055.008 Ptrace System Calls | ON |
Activity rule | Overridden | | 75 |
| T1055.011 Extra Window Memory Injection | ON |
Activity rule | | | 50 |
| T1055.012 Process Hollowing | OFF |
Activity rule | | | 75 |
| T1497.001 Virtualization/Sandbox Evasion: System Checks | ON |
Activity rule | | | 50 |
| T1497.002 User Activity Based Checks | OFF |
Activity rule | | | 50 |
| T1497.003 Time Based Evasion | OFF |
Activity rule | Overridden | | 50 |
| T1134.001 Access Token Manipulation: Token Impersonation/Theft | ON |
Activity rule | | | 50 |
| T1134.002 Create Process with Token | ON |
Activity rule | | | 75 |
| T1134.003 Make and Impersonate Token | ON |
Activity rule | | | 50 |
| T1134.004 Parent PID Spoofing | OFF |
Activity rule | Overridden | | 75 |
| T1134.005 SID-History Injection | ON |
Activity rule | Overridden | | 50 |
| T1112 Modify Registry | ON |
Activity rule | | | 50 |
| T1202 Indirect Command Execution | ON |
Activity rule | | | 100 |
| T1216 System Script Proxy Execution | ON |
Activity rule | | | 75 |
| T1220 XSL Script Processing | OFF |
Activity rule | | | 0 |
| T1207 Rogue Domain Controller | ON |
Activity rule | | | 75 |
| T1014 Rootkit | OFF |
Activity rule | | | 50 |
| T1006 Direct Volume Access | ON |
Activity rule | | | 75 |
| T1480.001 Execution Guardrails: Environmental Keying | ON |
Activity rule | | | 50 |
| T1535 Unused/Unsupported Cloud Regions | ON |
Activity rule | | | 75 |
| T1550.001 Use Alternate Authentication Material: Application Access Token | ON |
Activity rule | | | 100 |
| T1078.001 Valid Accounts: Default Accounts | ON |
Activity rule | | | 75 |
| T1564.001 Hide Artifacts: Hidden Files and Directories | ON |
Activity rule | Overridden | | 75 |
| T1564.002 Hidden Users | ON |
Activity rule | | | 100 |
| T1564.003 Hidden Window | ON |
Activity rule | | | 75 |
| T1564.004 NTFS File Attributes | ON |
Activity rule | Overridden | | 50 |
| T1553.002 Subvert Trust Controls: Code Signing | ON |
Activity rule | Overridden | | 50 |
| T1553.004 Install Root Certificate | ON |
Activity rule | | | 75 |
| T1553.005 Mark-of-the-Web Bypass | OFF |
Activity rule | | | 75 |
| T1622 Debugger Evasion | ON |
Activity rule | | | 50 |
| T1610 Deploy Container | ON |
Activity rule | | | 0 |
| T1612 Build Image on Host | ON |
Activity rule | | | 75 |
| T1601.001 Modify System Image: Patch System Image | OFF |
Activity rule | Overridden | | 0 |
| T1599.001 Network Boundary Bridging: Network Address Translation Traversal | OFF |
Activity rule | Overridden | | 75 |
| T1578.002 Modify Cloud Compute Infrastructure: Create Cloud Instance | ON |
Activity rule | Overridden | | 0 |
| T1578.003 Delete Cloud Instance | OFF |
Activity rule | | | 50 |
| T1542.001 Pre-OS Boot: System Firmware | ON |
Activity rule | | | 75 |
| T1542.003 Bootkit | ON |
Activity rule | Overridden | | 75 |
| T1574.001 Hijack Execution Flow: DLL Search Order Hijacking | ON |
Activity rule | | | 50 |
| T1574.002 DLL Side-Loading | OFF |
Activity rule | | | 75 |
| T1127.001 Trusted Developer Utilities Proxy Execution: MSBuild | ON |
Activity rule | | | 75 |
| T1221 Template Injection | ON |
Activity rule | | | 0 |
| T1140 Deobfuscate/Decode Files or Information | OFF |
Activity rule | | | 100 |
| T1656 Impersonation | ON |
Activity rule | Overridden | | 75 |
| Detect renamed system utilities | ON |
Activity rule | | | 0 |
| Block execution from %TEMP% | OFF |
Activity rule | | | 0 |
| Script interpreter spawned by Office app | OFF |
Activity rule | Overridden | | 75 |
| Detect double file extensions | OFF |
Activity rule | Overridden | | 0 |
| Disabling Windows Defender via registry | ON |
Activity rule | | | 75 |
| Certutil used to decode payload | ON |
Activity rule | | | 75 |
| Rundll32 executing remote script | OFF |
Activity rule | Overridden | | 100 |
| Mshta launching web content | OFF |
Activity rule | | | 100 |
| Base64 encoded PowerShell command | ON |
Activity rule | Overridden | | 75 |
| Hidden window process launch | OFF |
Activity rule | | | 0 |
| Wevtutil clearing event logs | ON |
Activity rule | | | 50 |
| Timestomp attempt on document files | OFF |
Activity rule | Overridden | | 100 |
| ADS stream write detected | OFF |
Activity rule | | | 50 |
| Firewall rule added by non-admin | ON |
Activity rule | | | 75 |
| Proxy settings modified by script | ON |
Activity rule | | | 50 |
| Volume shadow copy deletion | ON |
Activity rule | | | 75 |
| BITS job with remote payload | ON |
Activity rule | Overridden | | 50 |
| Security tool process terminated | ON |
Activity rule | | | 0 |
|