
مستودع استعلامات KQL مُركّز على اصطياد التهديدات وكشفها لـ Microsoft Sentinel وMicrosoft XDR (المعروف سابقًا باسم Microsoft 365 Defender).
_ _____ _ _____ _ _ ____ _____ _ _____ _ _ _ _ _ _ _____ ___ _ _ ____
| |/ / _ \| | |_ _| | | | _ \| ____| / \|_ _| | | | | | | | \ | |_ _|_ _| \ | |/ ___|
| ' | | | | | | | | |_| | |_) | _| / _ \ | | | |_| | | | | \| | | | | || \| | | _
| . | |_| | |___ | | | _ | _ <| |___ / ___ \| | | _ | |_| | |\ | | | | || |\ | |_| |
|_|\_\__\_|_____| |_| |_| |_|_| \_|_____/_/ \_|_| |_| |_|\___/|_| \_| |_| |___|_| \_|\____|
[!NOTE]
27 يناير: بعد ما يقرب من عام من المساهمات، يخضع هذا المستودع لإعادة بناء شاملة لمواكبة المشهد الحالي للمجتمع، وأيضًا لتوفير سياق أفضل بكثير من أجل مواصلة المساهمة.
يمثل هذا المستودع جهدًا لتوفير استعلامات جاهزة للاكتشاف والاصطياد (والمزيد) لمساعدة المحللين وصائدي التهديدات على تسخير قوة KQL في Microsoft Sentinel وMicrosoft Defender XDR.
يرجى:
استمتع، ولا تتردد في التواصل معنا لأي استفسارات أو اقتراحات: cyb3rmik3.
إذا كانت Microsoft Sentinel وMicrosoft 365 Defender من أدواتك اليومية، فينبغي أن تفكر في اتباع دورة محلل عمليات الأمن المعتمدة من Microsoft (رمز الاختبار SC-200). ستتعرف على مجموعة واسعة من منتجات الأمان من Microsoft وكيفية استخدامها لتوفير البيانات وإشارات الأمان وتحليل التنبيهات والحوادث.
ومع ذلك، يمكنك الانتقال مباشرة إلى دورة Microsoft التي تركز على KQL:
يوفر تدريب الخبراء للبحث المتقدم في Microsoft Defender XDR دليلًا شاملًا لمحللي الأمان وصائدي التهديدات لتعزيز مهاراتهم في البحث المتقدم. يُقدَّم التدريب عبر سلسلة من الندوات عبر الإنترنت (webcasts) بعنوان “Tracking the Adversary” و“L33TSP3AK”.
أسس Mehmet Ergene (المعروف أيضًا بـ cyb3rmonk أكاديمية blu raven حيث يقدم دورات التدريب التالية على KQL، بما في ذلك خبرة عملية في بيئة مختبر فائقة الواقعية.
أنشأ Rod Trent سلسلة MustLearnKQL، وهي مجموعة من مقالات المدونات ومقاطع فيديو على YouTube، تمثل جهدًا لمناقشة والتوعية بقوة وبساطة لغة استعلام Kusto.
Invictus أنشأ تدريب الاستجابة للحوادث في سحابة Microsoft، الذي يغطي كيفية إجراء الاستجابة للحوادث في Microsoft Azure وMicrosoft 365. يتضمن ذلك أساسيات KQL، بالإضافة إلى حزم استعلامات KQL وحالات استخدام أكثر تقدمًا واستعلامات KQL للهجمات السحابية.
تُنظَّم البيانات في تسلسل هرمي من قواعد البيانات والجداول والأعمدة، على غرار SQL. على سبيل المثال، يحتوي جدول DeviceNetworkEvents في مخطط البحث المتقدم على معلومات حول اتصالات الشبكة والأحداث ذات الصلة.
يعمل عامل where على التصفية وفق شرط (predicate) محدد
DeviceNetworkEvents
| where LocalIP == "192.168.0.1"
DeviceNetworkEvents
| where DeviceName has "ComputerName"
يُرجع إزاحة الوقت بالنسبة إلى وقت تنفيذ الاستعلام
DeviceNetworkEvents
| where Timestamp > ago(1d)
يحدد الأعمدة المراد تضمينها بالترتيب المحدد
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where DeviceName has "ComputerName"
| project Timestamp, ActionType, RemoteIP, RemotePort, RemoteUrl
يجب أن يكون اصطياد التهديدات عملية مستمرة. نبدأ من أعلى دورتنا بفرضيتنا (Hypothesis). تساعدنا فرضيتنا على التخطيط لما سنبحث عنه، الأمر الذي يتطلب منا فهم أين سنبحث وكيف سنفعل ذلك. وهذا يعني أننا بحاجة إلى فهم البيانات المتوفرة لدينا، والأدوات التي نمتلكها، والخبرات التي لدينا، وكيفية التعامل معها. لا تتوقف دورة الاصطياد عند تنفيذ عملية الاصطياد؛ فلا تزال هناك عدة مراحل يتعين علينا تنفيذها طوال دورة الحياة، بما في ذلك الاستجابة للشذوذ (anomalies). وحتى إذا لم نعثر على تهديد نشط، ستكون هناك أنشطة يتعين القيام بها. المزيد.
يتكون نهج الاصطياد من مكوّنين: توصيف النشاط الضار، وتنفيذ الاصطياد. وينبغي أن تكون هذه المكوّنات أنشطة مستمرة، تُحدَّث باستمرار بناءً على المعلومات الجديدة حول الخصوم والبيئة. المزيد.
تُعد المساهمة والمشاركة داخل المجتمع أمرًا بالغ الأهمية؛ إذ إنها تعزز بيئة تعاونية يمكننا جميعًا من خلالها تبادل الرؤى والتحديات، والارتقاء بخبراتنا بشكل جماعي. ستجد فيما يلي بعض موارد المجتمع التي أضفتها إلى إشاراتي المرجعية.
KQL Search مشروع أنشأه Ugur Koc، يجمع مستودعات GitHub من أعضاء مجتمع KQL الذين يساهمون باستعلامات لـ Microsoft Sentinel وMicrosoft Defender XDR. ويُضمَّن هذا المستودع أيضًا ضمن جهود أعضاء آخرين محترمين لبناء دفاعات أفضل باستخدام مجموعة Microsoft الأمنية.
[!WARNING]
استعلامات KQL الواردة في مستودع GitHub هذا مُقدَّمة لأغراض إعلامية فقط. يتحمل المستخدمون وحدهم مسؤولية استخدامها وعليهم توخي الحذر. ويُنصح بفهم الاستعلامات واختبارها بدقة قبل تنفيذها في بيئة إنتاج.