Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/chainguard-dev/osquery-defense-kit
أدوات دفاعيةتدقيق التكوينالتحاليل الرقمية الجنائيةكشف التسللالاستجابة للحوادثكشف الشذوذ
GitHubchainguard-dev/osquery-defense-kit

osquery-defense-kit

استعلامات الكشف والاستجابة الجاهزة للإنتاج لـ osquery

عرض المستودع
610517منذ 2 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

osquery-defense-kit

Actions Status Latest Release stable

استعلامات osquery للكشف عن التهديدات والاستجابة للحوادث، تحتوي على أكثر من 250 استعلامًا جاهزًا للإنتاج.

osquery-defense-kit

تتميز ODK (osquery-defense-kit) بأن الاستعلامات مصممة لتُستخدم كجزء من خط إنتاج للكشف والاستجابة في بيئات الإنتاج. تمت صياغة استعلامات الكشف بحيث لا تُرجع أي صفوف أثناء السلوك الطبيعي المتوقع، بحيث يمكن ضبطها لإصدار تنبيهات عند إرجاع صفوف.

حاليًا، صُممت هذه الاستعلامات بشكل أساسي للتنفيذ على منصات POSIX (لينكس وmacOS). طلبات السحب (Pull Requests) لتحسين الدعم على المنصات الأخرى مرحّب بها تمامًا.

المتطلبات

  • osquery الإصدار v5.7.0 أو أحدث
  • macOS أو Linux
  • إذا كنت تخطط للتطوير المحلي، ستحتاج أيضًا إلى Go v1.20+ لأداة osqtool

الاستخدام

الكشف المحلي

شغّل make detect للكشف في نقطة زمنية محددة. لن يكتشف هذا بقدر ما يكتشف تثبيت الإنتاج لأنه لن يكون لديه إمكانية الوصول إلى الأحداث التاريخية.

الكشف في الإنتاج

نزّل حزمة استعلامات من الإصدارات إلى مكان مناسب، ووجّه هذه الملفات من مقطع packs في ملف osquery.conf الخاص بك.

جمع البيانات المحلي للاستجابة للحوادث

شغّل make collect. هذا مفيد بشكل خاص لتحليل ما قبل/بعد.

توليد الحزم محليًا

شغّل make packs. لمزيد من التحكم، يمكنك استدعاء osqtool مباشرة لتجاوز الفترات الافتراضية أو استبعاد الفحوصات.

اختبار التحقق المحلي

شغّل make verify

تنظيم الملفات

  • detection/ - استعلامات كشف التهديدات مضبوطة لتوليد التنبيهات.
  • policy/ - استعلامات السياسات الأمنية مضبوطة لتوليد التنبيهات.
  • incident_response/ - جمع البيانات للمساعدة في الاستجابة للتهديدات المحتملة. مضبوطة لجمع الأدلة بشكل دوري.

كما تُقسَّم استعلامات الكشف أيضًا حسب فئات تكتيكات MITRE ATT&CK.

في وقت الإصدار، تُحزَّم الاستعلامات بصيغة حزمة استعلامات osquery. راجع توليد الحزم محليًا للحصول على معلومات حول كيفية توليد حزمك الخاصة في أي وقت.

دراسات حالة

لينكس: Shikitega (سبتمبر 2022)

https://cybersecurity.att.com/blogs/labs-research/shikitega-new-stealthy-malware-targeting-linux

فيما يلي قائمة جزئية بالاستعلامات التي كانت ستصدر تنبيهًا بناءً على هذه الاستعلامات:

  • تنفيذ المُسقِط الأولي، الذي تم اكتشافه بواسطة:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
  • تنفيذ مُسقِط المرحلة التالية، الذي تم اكتشافه بواسطة:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
    • execution/unexpected-shell-parents.sql
  • التحضير لتصعيد الامتيازات، الذي تم اكتشافه بواسطة:
    • execution/sketchy-fetchers.sql
    • execution/sketchy-fetcher-events.sql
    • c2/unexpected-talkers-linux.sql
    • c2/exotic-command-events.sql
    • c2/exotic-cmdline.sql
  • تنفيذ أدوات التصعيد، الذي تم اكتشافه بواسطة:
    • execution/unexpected-executable-permissions.sql

macOS: CloudMensis (أبريل 2022)

https://www.welivesecurity.com/2022/07/19/i-see-what-you-did-there-look-cloudmensis-macos-spyware/

فيما يلي قائمة جزئية بالمراحل التي كانت ستكتشفها استعلامات معينة:

  • تنفيذ المُسقِط الأولي، الذي تم اكتشافه بواسطة:

    • c2/unexpected-talkers-macos.sql
  • تنفيذ المرحلة الثانية، الذي تم اكتشافه بواسطة:

    • execution/unexpected-executable-directory-macos.sql
    • persistence/unexpected-launch-daemon-macos.sql
    • execution/unexpected-mounts.sql
  • تجاوز TCC، الذي تم اكتشافه بواسطة:

    • evasion/unexpected-env-values.sql
  • تنفيذ وكيل التجسس، الذي تم اكتشافه بواسطة:

    • c2/unexpected-talkers-macos.sql
    • execution/exotic-command-events.sql
    • execution/unexpected-executable-directory-macos.sql

السياسات

المساهمات

مطلوب مساعدة! نحن ندعم أي استعلامات جديدة طالما يمكن تحديثها بسهولة لمعالجة النتائج الإيجابية الخاطئة (false positives).

يمكن للمستخدمين تقديم استثناءات للنتائج الإيجابية الخاطئة لحزم البرامج المعروفة والشائعة، ولكن قد يُطلب منهم تقديم دليل على السلوك.

دعم المنصات

على الرغم من أن التركيز الأصلي كان على لينكس وmacOS، فإننا ندعم إضافة استعلامات على أي منصة يدعمها osquery.

على وجه الخصوص، سُئلنا عن دعم ويندوز: لا تمتلك Chainguard أي أجهزة ويندوز، ولكن إذا كانت لديك استعلامات لويندوز تعتقد أنها مفيدة وتتوافق مع فلسفتنا، فنحن على استعداد تام لقبولها!

النتائج الإيجابية الخاطئة

نحرص على استبعاد النتائج الإيجابية الخاطئة الواقعية من استعلامات detection الخاصة بنا.

إدارة النتائج الإيجابية الخاطئة أسهل قولًا من فعلًا - طلبات السحب مرحّب بها!

الحمل على وحدة المعالجة المركزية

إجمالًا، يجب ألا تستهلك الاستعلامات أكثر من 2% من وقت الساعة (wall clock) على مدار اليوم على النظام المُثبَّت عليه.

الفترات الزمنية

يتم تحديد الفترات الزمنية المنشورة تلقائيًا بناءً على الوسوم (tags) المدعومة بواسطة osqtool، والذي نستخدمه لتجميع الحزم.

تنزيل الأداة
  • execution/unexpected-executable-directory-linux.sql
  • execution/unexpected-tmp-executables.sql
  • c2/exotic-command-events.sql
  • c2/exotic-cmdline.sql
  • initial_access/unexpected-shell-parents.sql
  • evasion/missing-from-disk-linux.sql
  • تصعيد الامتيازات، الذي تم اكتشافه بواسطة:
    • privesc/unexpected-setxid-process.sql
    • privesc/unexpected-privilege-escalation.sql
    • privesc/events/unexpected-privilege-escalation-events.sql
    • evasion/name_path_mismatch.sql
  • الاستمرارية، التي تم اكتشافها بواسطة:
    • persistence/unexpected-cron-entries.sql
    • execution/unexpected-executable-directory-linux.sql