Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
osquery-defense-kit — Produktionsreife Detection- & Response-Abfragen für osquery | Kitploit
Tools/GitHubGitHub/chainguard-dev/osquery-defense-kit
DefensivwerkzeugeKonfigurationsprüfungDigitale ForensikEinbruchserkennungIncident ResponseAnomalieerkennung
GitHubchainguard-dev/osquery-defense-kit

osquery-defense-kit

Produktionsreife Detection- & Response-Abfragen für osquery

Repository anzeigen
6105118vor 3 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

osquery-defense-kit

Actions Status Latest Release stable

osquery-Abfragen für Erkennung & Incident Response, mit über 250 produktionsreifen Abfragen.

osquery-defense-kit

ODK (osquery-defense-kit) ist insofern einzigartig, als die Abfragen dafür konzipiert sind, als Teil einer Produktions-Pipeline für Erkennung & Response eingesetzt zu werden. Die Erkennungsabfragen sind so formuliert, dass sie bei normalem erwartetem Verhalten null Zeilen zurückgeben, sodass sie so konfiguriert werden können, dass sie Warnmeldungen erzeugen, wenn Zeilen zurückgegeben werden.

Derzeit sind diese Abfragen überwiegend für die Ausführung auf POSIX-Plattformen (Linux & macOS) ausgelegt. Pull Requests zur Verbesserung der Unterstützung anderer Plattformen sind ausdrücklich willkommen.

Anforderungen

  • osquery v5.7.0 oder höher
  • macOS oder Linux
  • Wenn Sie lokale Entwicklung planen, benötigen Sie außerdem Go v1.20+ für
osqtool

Verwendung

Lokale Erkennung

Führen Sie make detect für eine Point-in-Time-Erkennung aus. Dies erkennt nicht so viel wie eine Produktionsinstallation, da kein Zugriff auf historische Ereignisse besteht.

Produktionserkennung

Laden Sie ein veröffentlichtes Query-Pack an einen geeigneten Ort herunter und verweisen Sie in der packs-Stanza Ihrer osquery.conf-Datei auf diese Dateien.

Lokale Datensammlung für IR

Führen Sie make collect aus. Dies ist besonders nützlich für Vorher/Nachher-Analysen.

Lokale Pack-Generierung

Führen Sie make packs aus. Für mehr Kontrolle können Sie osqtool direkt aufrufen, um Standardintervalle zu überschreiben oder Prüfungen auszuschließen.

Lokale Verifizierungstests

Führen Sie make verify aus.

Dateiorganisation

  • detection/ – Bedrohungserkennungsabfragen, abgestimmt auf die Erzeugung von Warnmeldungen.
  • policy/ – Sicherheitsrichtlinienabfragen, abgestimmt auf die Erzeugung von Warnmeldungen.
  • incident_response/ – Datensammlung zur Unterstützung bei der Reaktion auf mögliche Bedrohungen. Abgestimmt auf die periodische Beweissammlung.

Die Erkennungsabfragen sind weiter nach den Taktikkategorien von MITRE ATT&CK unterteilt.

Zum Zeitpunkt der Veröffentlichung werden die Abfragen im Format des osquery-Query-Packs gebündelt. Informationen dazu, wie Sie jederzeit eigene Packs generieren können, finden Sie unter Lokale Pack-Generierung.

Fallstudien

Linux: Shikitega (September 2022)

https://cybersecurity.att.com/blogs/labs-research/shikitega-new-stealthy-malware-targeting-linux

Hier ist eine unvollständige Liste der Abfragen, die auf der Grundlage dieser Abfragen einen Alarm ausgelöst hätten:

  • Ausführung des ersten Drops, erkannt durch:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
  • Ausführung des nächsten Drops, erkannt durch:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
    • execution/unexpected-shell-parents.sql
  • Vorbereitung der Rechteausweitung, erkannt durch:
    • execution/sketchy-fetchers.sql
    • execution/sketchy-fetcher-events.sql
    • c2/unexpected-talkers-linux.sql
    • c2/exotic-command-events.sql
    • c2/exotic-cmdline.sql
  • Ausführung des Rechteausweitungs-Werkzeugs, erkannt durch:
    • execution/unexpected-executable-permissions.sql
    • execution/unexpected-executable-directory-linux.sql
    • execution/unexpected-tmp-executables.sql
    • c2/exotic-command-events.sql
    • c2/exotic-cmdline.sql
    • initial_access/unexpected-shell-parents.sql
    • evasion/missing-from-disk-linux.sql
  • Rechteausweitung, erkannt durch:
    • privesc/unexpected-setxid-process.sql
    • privesc/unexpected-privilege-escalation.sql
    • privesc/events/unexpected-privilege-escalation-events.sql
    • evasion/name_path_mismatch.sql
  • Persistenz, erkannt durch:
    • persistence/unexpected-cron-entries.sql
    • execution/unexpected-executable-directory-linux.sql

macOS: CloudMensis (April 2022)

https://www.welivesecurity.com/2022/07/19/i-see-what-you-did-there-look-cloudmensis-macos-spyware/

Hier ist eine unvollständige Liste der Phasen, die von bestimmten Abfragen erkannt worden wären:

  • Ausführung des ersten Drops, erkannt durch:

    • c2/unexpected-talkers-macos.sql
  • Ausführung der zweiten Stufe, erkannt durch:

    • execution/unexpected-executable-directory-macos.sql
    • persistence/unexpected-launch-daemon-macos.sql
    • execution/unexpected-mounts.sql
  • TCC-Bypass, erkannt durch:

    • evasion/unexpected-env-values.sql
  • Ausführung des Spionage-Agents, erkannt durch:

    • c2/unexpected-talkers-macos.sql
    • execution/exotic-command-events.sql
    • execution/unexpected-executable-directory-macos.sql

Richtlinien

Beiträge

Hilfe gesucht! Wir unterstützen jede neue Abfrage, solange sie leicht aktualisiert werden kann, um Fehlalarme zu behandeln.

Benutzer können Ausnahmen für Fehlalarme für bekannte, weit verbreitete Softwarepakete einreichen, müssen jedoch möglicherweise Belege für das Verhalten erbringen.

Plattformunterstützung

Obwohl der ursprüngliche Fokus auf Linux und macOS liegt, unterstützen wir das Hinzufügen von Abfragen auf jeder von osquery unterstützten Plattform.

Insbesondere wurden wir nach Windows-Unterstützung gefragt: Chainguard besitzt keine Windows-Rechner, aber wenn Sie Windows-Abfragen haben, die Ihrer Meinung nach nützlich wären und zu unserer Philosophie passen, nehmen wir sie sehr gerne an!

Fehlalarme

Wir bemühen uns, reale Fehlalarme aus unseren detection-Abfragen auszuschließen.

Die Verwaltung von Fehlalarmen ist leichter gesagt als getan – Pull Requests sind willkommen!

CPU-Overhead

Zusammengenommen sollten Abfragen auf einem bereitgestellten System im Tagesdurchschnitt nicht mehr als 2 % der Wanduhrzeit verbrauchen.

Intervalle

Bereitgestellte Intervalle werden automatisch anhand der von osqtool unterstützten Tags bestimmt, das wir für die Pack-Erstellung verwenden.

Tool herunterladen