36 artifacts168+ pivots
◈
Select an artifact or click any node.

CROSS-PIVOT REFERENCE

FROMTOPURPOSE
NETIP→Domain / FQDNresolves_to: Passive DNS pivot
NETIP→SSL Certificatepresents: Cert infra clustering
NETIP→Net Sessioncommunicates_with: Session pivot
NETDomain→IP / FQDN / URLresolves_to / parent_of / hosts
NETDomain→SSL Certificateuses: Cert-based infra link
NETURL→Filedelivers: Payload download chain
NETURL→HTTP Requestrequested_via: Request trace
NETNet Session→IP / Domainoriginates_from / queries
NETSSL Certificate→Domain / IPissued_to / used_by
NETJA3→IP / Domainobserved_on / connects_to
NETUser Agent→URL / Net Sessionaccesses / part_of
NETDNS Query→Domain / IP / Hostqueries / resolves_to / originates_from
NETNetwork Traffic→IP / Net Sessioninvolves / part_of: Traffic scope
NETASN→IP / Domaincontains / resolves_to: Infra attribution
NETPort→IP / Host / Serviceopen_on / exposes: Service fingerprint
EPTHash→Fileidentifies: File artifact lookup
EPTHash→URL / IP / Domaindownloaded_from / hosted_on / associated_with
EPTHash→Processexecuted_by: Execution chain
EPTFile→Hash / Processhas_hash / executed_by
EPTFile→Host / Userexists_on / owned_by
EPTFile Path→Filepoints_to: On-disk lookup
EPTCommand Line→Processexecuted_by: LOLBin / cmdline trace
EPTEvent ID→Process / Hostobserved_on / part_of: Event context
EPTProcess→Command Lineexecuted_with: LOLBin analysis
EPTProcess→Registrymodifies: Persistence write
EPTProcess→Sched. Task / Startup Itemcreates: Persistence chain
EPTProcess→Processspawned_by / spawns: Tree walk
EPTProcess→File / User / Hostruns / executed_as / runs_on
EPTShare→Host / File / Userexists_on / contains / accessed_by
EPTHost→Process / File / Userruns / stores / used_by
EPTHost→Net Sessiongenerates: Session scope
EPTVuln ID→Hostaffects: Affected asset scope
EPTService→Process / Host / Fileruns_as / runs_on / loads: Service chain
EPTMutex→Process / Host / Hashcreated_by / observed_on / associated_with
EPTNamed Pipe→Process / Hostcreated_by / observed_on: IPC pivot
EPTDLL→Process / Host / Hashloaded_by / observed_on / has_hash
EPTProcess→Net Session / IPcommunicates_with: Network beacon pivot
IDNUser→Host / Processlogs_into / executes
IDNUser→IP / Cloud Resourceoriginates_from / accesses
IDNRDP Session→Host / Userconnects_to / initiated_by
IDNIdentity→Userrepresents: Cloud identity map
EMLEmail→Attachment / URLcontains: Phishing chain
EMLEmail→Domainoriginates_from: Sender pivot
EMLAttachment→Hashhas_hash: Payload hash
CLDCloud Resource→Identity / IPowned_by / exposed_via

DATA SOURCE MAPPING

ARTIFACT TYPEPRIMARY SOURCES
IP AddressFirewall · SIEM · NetFlow · Proxy · Shodan · AbuseIPDB
DomainPassive DNS · Proxy logs · DNS server logs · RiskIQ · SecurityTrails
FQDNDNS logs · Sysmon Event 22 · EDR · Proxy
URLProxy logs · Email Gateway · Browser history · EDR · Zeek
DNS QueryDNS logs · Sysmon Event 22 · EDR · Network tap
HTTP RequestProxy · Zeek · Suricata · Firewall · Network sensor
SSL Cert / SSL CertificateCensys · Shodan · crt.sh · JARM · Passive DNS
JA3 HashNetwork sensor · Zeek · Suricata · PCAP
User AgentProxy · Zeek · Firewall logs · SIEM
Net TrafficNetFlow · PCAP · Zeek · Suricata · Firewall
Net SessionNetFlow · Firewall · Proxy · Zeek · EDR
ASNWHOIS · BGP tables · Shodan · RIPEstat · ipinfo.io
PortShodan · Censys · Masscan · Nmap · Firewall logs
File HashEDR · AV · Sandbox · MalwareBazaar · VirusTotal
FileEDR · Sandbox · AV · MalwareBazaar · File system audit
File PathEDR · Sysmon Event 11 · MFT · USN Journal · KAPE
ProcessEDR · Sysmon Event 1 · WinEvent 4688 · Process Monitor
Command LineEDR · Sysmon Event 1 · WinEvent 4688 · PowerShell ScriptBlock
Registry KeySysmon 12-14 · EDR · WinEvent 4657 · Autoruns · reg.exe
Scheduled TaskWinEvent 4698 · Task Scheduler logs · EDR · Autoruns
Startup ItemAutoruns · EDR · Sysmon · Registry audit · WinEvent 4688
HostEDR · SIEM · AD · CMDB · Vuln Scanner
Network ShareWinEvent 5140/5145 · EDR · Sysmon · AD
Event IDWindows Event Log · SIEM · Splunk · Elastic
Vuln ID (CVE)NVD · CISA KEV · Tenable · Qualys · Shodan
ServiceEDR · Sysmon Event 4 · WinEvent 7045 · SC.exe · Autoruns
MutexEDR · Sysmon Event 17/18 · Sandbox · Process Monitor
Named PipeEDR · Sysmon Event 17/18 · Process Monitor · PipeView
DLLEDR · Sysmon Event 7 · PE analysis · VirusTotal · Sandbox
UserAD logs · IAM · Okta · SIEM · UEBA
IdentityAzure AD · AWS IAM · GCP SA · Okta · CloudTrail
RDP SessionWinEvent 4624/4778/4779 · EDR · NetFlow · Security Onion
EmailEmail Gateway · O365 Message Trace · Proofpoint · Mimecast
AttachmentEmail Gateway · Sandbox · AV · EDR · O365 ATP
Cloud ResourceCloudTrail · Azure Monitor · GCP Audit · GuardDuty

NODE LEGEND

NETWORK (14)
ENDPOINT (16)
IDENTITY (3)
EMAIL (2)
CLOUD (1)
Click chip or node → centers artifact, highlights next pivots · Click highlighted node → extends path · Breadcrumb tracks traversal