
استعلامات الكشف والاستجابة الجاهزة للإنتاج لـ osquery
استعلامات osquery للكشف عن التهديدات والاستجابة للحوادث، تحتوي على أكثر من 250 استعلامًا جاهزًا للإنتاج.

تتميز ODK (osquery-defense-kit) بأن الاستعلامات مصممة لتُستخدم كجزء من خط إنتاج للكشف والاستجابة في بيئات الإنتاج. تمت صياغة استعلامات الكشف بحيث لا تُرجع أي صفوف أثناء السلوك الطبيعي المتوقع، بحيث يمكن ضبطها لإصدار تنبيهات عند إرجاع صفوف.
حاليًا، صُممت هذه الاستعلامات بشكل أساسي للتنفيذ على منصات POSIX (لينكس وmacOS). طلبات السحب (Pull Requests) لتحسين الدعم على المنصات الأخرى مرحّب بها تمامًا.
شغّل make detect للكشف في نقطة زمنية محددة. لن يكتشف هذا بقدر ما يكتشف تثبيت الإنتاج لأنه لن يكون لديه إمكانية الوصول إلى الأحداث التاريخية.
نزّل حزمة استعلامات من الإصدارات إلى مكان مناسب، ووجّه هذه الملفات من مقطع packs في ملف osquery.conf الخاص بك.
شغّل make collect. هذا مفيد بشكل خاص لتحليل ما قبل/بعد.
شغّل make packs. لمزيد من التحكم، يمكنك استدعاء osqtool مباشرة لتجاوز الفترات الافتراضية أو استبعاد الفحوصات.
شغّل make verify
detection/ - استعلامات كشف التهديدات مضبوطة لتوليد التنبيهات.policy/ - استعلامات السياسات الأمنية مضبوطة لتوليد التنبيهات.incident_response/ - جمع البيانات للمساعدة في الاستجابة للتهديدات المحتملة. مضبوطة لجمع الأدلة بشكل دوري.كما تُقسَّم استعلامات الكشف أيضًا حسب فئات تكتيكات MITRE ATT&CK.
في وقت الإصدار، تُحزَّم الاستعلامات بصيغة حزمة استعلامات osquery. راجع توليد الحزم محليًا للحصول على معلومات حول كيفية توليد حزمك الخاصة في أي وقت.
https://cybersecurity.att.com/blogs/labs-research/shikitega-new-stealthy-malware-targeting-linux
فيما يلي قائمة جزئية بالاستعلامات التي كانت ستصدر تنبيهًا بناءً على هذه الاستعلامات:
execution/tiny-executable-events.sqlexecution/tiny-executable.sqlexecution/tiny-executable-events.sqlexecution/tiny-executable.sqlexecution/unexpected-shell-parents.sqlexecution/sketchy-fetchers.sqlexecution/sketchy-fetcher-events.sqlc2/unexpected-talkers-linux.sqlc2/exotic-command-events.sqlc2/exotic-cmdline.sqlexecution/unexpected-executable-permissions.sqlhttps://www.welivesecurity.com/2022/07/19/i-see-what-you-did-there-look-cloudmensis-macos-spyware/
فيما يلي قائمة جزئية بالمراحل التي كانت ستكتشفها استعلامات معينة:
تنفيذ المُسقِط الأولي، الذي تم اكتشافه بواسطة:
c2/unexpected-talkers-macos.sqlتنفيذ المرحلة الثانية، الذي تم اكتشافه بواسطة:
execution/unexpected-executable-directory-macos.sqlpersistence/unexpected-launch-daemon-macos.sqlexecution/unexpected-mounts.sqlتجاوز TCC، الذي تم اكتشافه بواسطة:
evasion/unexpected-env-values.sqlتنفيذ وكيل التجسس، الذي تم اكتشافه بواسطة:
c2/unexpected-talkers-macos.sqlexecution/exotic-command-events.sqlexecution/unexpected-executable-directory-macos.sqlمطلوب مساعدة! نحن ندعم أي استعلامات جديدة طالما يمكن تحديثها بسهولة لمعالجة النتائج الإيجابية الخاطئة (false positives).
يمكن للمستخدمين تقديم استثناءات للنتائج الإيجابية الخاطئة لحزم البرامج المعروفة والشائعة، ولكن قد يُطلب منهم تقديم دليل على السلوك.
على الرغم من أن التركيز الأصلي كان على لينكس وmacOS، فإننا ندعم إضافة استعلامات على أي منصة يدعمها osquery.
على وجه الخصوص، سُئلنا عن دعم ويندوز: لا تمتلك Chainguard أي أجهزة ويندوز، ولكن إذا كانت لديك استعلامات لويندوز تعتقد أنها مفيدة وتتوافق مع فلسفتنا، فنحن على استعداد تام لقبولها!
نحرص على استبعاد النتائج الإيجابية الخاطئة الواقعية من استعلامات detection الخاصة بنا.
إدارة النتائج الإيجابية الخاطئة أسهل قولًا من فعلًا - طلبات السحب مرحّب بها!
إجمالًا، يجب ألا تستهلك الاستعلامات أكثر من 2% من وقت الساعة (wall clock) على مدار اليوم على النظام المُثبَّت عليه.
يتم تحديد الفترات الزمنية المنشورة تلقائيًا بناءً على الوسوم (tags) المدعومة بواسطة osqtool، والذي نستخدمه لتجميع الحزم.
execution/unexpected-executable-directory-linux.sqlexecution/unexpected-tmp-executables.sqlc2/exotic-command-events.sqlc2/exotic-cmdline.sqlinitial_access/unexpected-shell-parents.sqlevasion/missing-from-disk-linux.sqlprivesc/unexpected-setxid-process.sqlprivesc/unexpected-privilege-escalation.sqlprivesc/events/unexpected-privilege-escalation-events.sqlevasion/name_path_mismatch.sqlpersistence/unexpected-cron-entries.sqlexecution/unexpected-executable-directory-linux.sql