Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
KQL-threat-hunting-queries — مستودع استعلامات KQL مُركّز على اصطياد التهديدات وكشفها لـ Microsoft Sentinel وMicrosoft XDR (المعروف سابقًا باسم Microsoft 365 Defender). | Kitploit
أدوات/GitHubGitHub/cyb3rmik3/kql-threat-hunting-queries
CTFكشف التسللالتعلم والتعليمموارد منسقةمسارات ودورات التعلمتحليل السجلاتمختبرات وتدريب عملي
GitHubcyb3rmik3/kql-threat-hunting-queries

KQL-threat-hunting-queries

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مستودع استعلامات KQL مُركّز على اصطياد التهديدات وكشفها لـ Microsoft Sentinel وMicrosoft XDR (المعروف سابقًا باسم Microsoft 365 Defender).

عرض المستودع
792985منذ 3 أشهرتمت المراجعة من قبل Kitploit

اصطياد التهديدات/اكتشافها باستخدام استعلامات KQL

Share on X Follow @cyb3rmik3

root@kitploit:~
  _  _____  _       _____ _   _ ____  _____    _  _____   _   _ _   _ _   _ _____ ___ _   _  ____ 
 | |/ / _ \| |     |_   _| | | |  _ \| ____|  / \|_   _| | | | | | | | \ | |_   _|_ _| \ | |/ ___|
 | ' | | | | |       | | | |_| | |_) |  _|   / _ \ | |   | |_| | | | |  \| | | |  | ||  \| | |  _ 
 | . | |_| | |___    | | |  _  |  _ <| |___ / ___ \| |   |  _  | |_| | |\  | | |  | || |\  | |_| |
 |_|\_\__\_|_____|   |_| |_| |_|_| \_|_____/_/   \_|_|   |_| |_|\___/|_| \_| |_| |___|_| \_|\____|
                                                                                                         

[!NOTE]
27 يناير: بعد ما يقرب من عام من المساهمات، يخضع هذا المستودع لإعادة بناء شاملة لمواكبة المشهد الحالي للمجتمع، وأيضًا لتوفير سياق أفضل بكثير من أجل مواصلة المساهمة.

يمثل هذا المستودع جهدًا لتوفير استعلامات جاهزة للاكتشاف والاصطياد (والمزيد) لمساعدة المحللين وصائدي التهديدات على تسخير قوة KQL في Microsoft Sentinel وMicrosoft Defender XDR.

  • تدريب KQL
  • أساسيات KQL
  • أساسيات اصطياد التهديدات
  • مجتمع KQL

يرجى:

  • قراءة إخلاء المسؤولية أدناه.
  • إذا وجدت استعلامًا مفيدًا هنا، ففكر في منح هذا المستودع ⭐.

استمتع، ولا تتردد في التواصل معنا لأي استفسارات أو اقتراحات: cyb3rmik3.

أعجبك عملي؟ فكّر في دعمي بفنجان قهوة! :)

اشترِ لي قهوة على ko-fi.com


تدريب KQL

شهادة Microsoft Security Operations Analyst Associate (SC-200)

إذا كانت Microsoft Sentinel وMicrosoft 365 Defender من أدواتك اليومية، فينبغي أن تفكر في اتباع دورة محلل عمليات الأمن المعتمدة من Microsoft (رمز الاختبار SC-200). ستتعرف على مجموعة واسعة من منتجات الأمان من Microsoft وكيفية استخدامها لتوفير البيانات وإشارات الأمان وتحليل التنبيهات والحوادث.

ومع ذلك، يمكنك الانتقال مباشرة إلى دورة Microsoft التي تركز على KQL:

  • استخدام KQL لـ Azure Sentinel
  • تكوين بيئة Azure Sentinel

إنشاء الاستعلامات في الوضع المتقدم

يوفر تدريب الخبراء للبحث المتقدم في Microsoft Defender XDR دليلًا شاملًا لمحللي الأمان وصائدي التهديدات لتعزيز مهاراتهم في البحث المتقدم. يُقدَّم التدريب عبر سلسلة من الندوات عبر الإنترنت (webcasts) بعنوان “Tracking the Adversary” و“L33TSP3AK”.

  • احصل على تدريب احترافي في البحث المتقدم

KQL تطبيقي للبحث عن التهديدات وهندسة الاكتشاف

أسس Mehmet Ergene (المعروف أيضًا بـ cyb3rmonk أكاديمية blu raven حيث يقدم دورات التدريب التالية على KQL، بما في ذلك خبرة عملية في بيئة مختبر فائقة الواقعية.

  • "مقدمة إلى KQL لتحليل الأمان (مجانًا)"
  • "KQL تطبيقي للبحث عن التهديدات وهندسة الاكتشاف"
  • لغة استعلام Kusto (KQL) تطبيقيًا لمحللي الأمان

سلسلة MustLearnKQL من Rod Trent

أنشأ Rod Trent سلسلة MustLearnKQL، وهي مجموعة من مقالات المدونات ومقاطع فيديو على YouTube، تمثل جهدًا لمناقشة والتوعية بقوة وبساطة لغة استعلام Kusto.

تعلّم بأسلوب مشابه لمسابقات CTF

  • KC7 Cyber هي طريقة جديدة لتعلم الأمن السيبراني، عملية وممتعة وجذابة.
  • Kusto Detective Agency هي مجموعة من التحديات المصممة لمساعدتك على تعلم KQL.

الاستجابة للحوادث في سحابة Microsoft

Invictus أنشأ تدريب الاستجابة للحوادث في سحابة Microsoft، الذي يغطي كيفية إجراء الاستجابة للحوادث في Microsoft Azure وMicrosoft 365. يتضمن ذلك أساسيات KQL، بالإضافة إلى حزم استعلامات KQL وحالات استخدام أكثر تقدمًا واستعلامات KQL للهجمات السحابية.


أساسيات KQL

اختيار الجدول المناسب

تُنظَّم البيانات في تسلسل هرمي من قواعد البيانات والجداول والأعمدة، على غرار SQL. على سبيل المثال، يحتوي جدول DeviceNetworkEvents في مخطط البحث المتقدم على معلومات حول اتصالات الشبكة والأحداث ذات الصلة.

عامل where

يعمل عامل where على التصفية وفق شرط (predicate) محدد

root@kitploit:~
DeviceNetworkEvents
| where LocalIP == "192.168.0.1"

contains/has

  • Contains: يبحث عن أي تطابق لجزء من السلسلة النصية (substring)
  • Has: يبحث عن كلمة محددة (أداء أفضل)
root@kitploit:~
DeviceNetworkEvents
| where DeviceName has "ComputerName"

ago

يُرجع إزاحة الوقت بالنسبة إلى وقت تنفيذ الاستعلام

root@kitploit:~
DeviceNetworkEvents
| where Timestamp > ago(1d)

project

يحدد الأعمدة المراد تضمينها بالترتيب المحدد

root@kitploit:~
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where DeviceName has "ComputerName"
| project Timestamp, ActionType, RemoteIP, RemotePort, RemoteUrl

أساسيات اصطياد التهديدات

اصطياد التهديدات في Microsoft

يجب أن يكون اصطياد التهديدات عملية مستمرة. نبدأ من أعلى دورتنا بفرضيتنا (Hypothesis). تساعدنا فرضيتنا على التخطيط لما سنبحث عنه، الأمر الذي يتطلب منا فهم أين سنبحث وكيف سنفعل ذلك. وهذا يعني أننا بحاجة إلى فهم البيانات المتوفرة لدينا، والأدوات التي نمتلكها، والخبرات التي لدينا، وكيفية التعامل معها. لا تتوقف دورة الاصطياد عند تنفيذ عملية الاصطياد؛ فلا تزال هناك عدة مراحل يتعين علينا تنفيذها طوال دورة الحياة، بما في ذلك الاستجابة للشذوذ (anomalies). وحتى إذا لم نعثر على تهديد نشط، ستكون هناك أنشطة يتعين القيام بها. المزيد.

MITRE ATT&CK

يتكون نهج الاصطياد من مكوّنين: توصيف النشاط الضار، وتنفيذ الاصطياد. وينبغي أن تكون هذه المكوّنات أنشطة مستمرة، تُحدَّث باستمرار بناءً على المعلومات الجديدة حول الخصوم والبيئة. المزيد.


مجتمع KQL

تُعد المساهمة والمشاركة داخل المجتمع أمرًا بالغ الأهمية؛ إذ إنها تعزز بيئة تعاونية يمكننا جميعًا من خلالها تبادل الرؤى والتحديات، والارتقاء بخبراتنا بشكل جماعي. ستجد فيما يلي بعض موارد المجتمع التي أضفتها إلى إشاراتي المرجعية.

KQL Search

KQL Search مشروع أنشأه Ugur Koc، يجمع مستودعات GitHub من أعضاء مجتمع KQL الذين يساهمون باستعلامات لـ Microsoft Sentinel وMicrosoft Defender XDR. ويُضمَّن هذا المستودع أيضًا ضمن جهود أعضاء آخرين محترمين لبناء دفاعات أفضل باستخدام مجموعة Microsoft الأمنية.

الإشارات المرجعية

  • KQL Cafe
  • Kusto Insights Newsletter
  • KQL Query Blog
  • KustoKing
  • Ashwin Patil
  • seccnet
  • ml58158, Demystiftying KQL

[!WARNING]
استعلامات KQL الواردة في مستودع GitHub هذا مُقدَّمة لأغراض إعلامية فقط. يتحمل المستخدمون وحدهم مسؤولية استخدامها وعليهم توخي الحذر. ويُنصح بفهم الاستعلامات واختبارها بدقة قبل تنفيذها في بيئة إنتاج.

تنزيل الأداة