
Kestrel Threat Hunting Language: Erstellung wiederverwendbarer, zusammensetzbarer und teilbarer Huntflows über verschiedene Datenquellen und Threat Intelligence hinweg.
.. image:: https://github.com/opencybersecurityalliance/kestrel-lang/raw/develop/logo/logo_w_text.png :width: 460 :alt: Kestrel – Sprache für die Bedrohungsjagd
|readthedocs| |pypi| |downloads| |codecoverage| |black|
|
*Eine vollständige Cyber-Bedrohungsjagd erfordert in der Regel die Ausführung über mehrere Datenquellen/Umgebungen hinweg sowie Anreicherungs-/ML-/Visualisierungsschritte an beliebigen Stellen im Huntflow.
.. image:: https://raw.githubusercontent.com/opencybersecurityalliance/data-bucket-kestrel/main/images/kestrel2_example.png :alt: Kestrel2 Beispiel
Kestrel ist eine Sprache für die Bedrohungsjagd, die darauf abzielt, die Cyber-Bedrohungsjagd schnell zu machen, indem sie eine Abstraktionsebene bereitstellt, um wiederverwendbare, zusammensetzbare und teilbare Huntflows zu erstellen. Beginnen Sie mit:
#. Black Hat USA 2024 Kestrel hunting lab_
#. Black Hat USA 2022 Kestrel hunting lab_
#. Black Hat USA 2022 session recording_
Black Hat USA 2024_, um mit Kestrel zu jagenCNCF Secure AI Summit 2024_Red Hat Research Quarterly_ (RHRQ)Softwareentwickler schreiben Python oder Swift anstelle von Maschinencode, um Geschäftslogik schnell in Anwendungen umzuwandeln. Bedrohungsjäger schreiben Kestrel, um Bedrohungshypothesen schnell in Huntflows umzuwandeln. Wir betrachten die Bedrohungsjagd als einen interaktiven Prozess, um maßgeschneiderte Eindringungserkennungssysteme im laufenden Betrieb zu erstellen, und Huntflow verhält sich zu Jagden wie Kontrollfluss zu normalen Programmen.
.. image:: https://github.com/opencybersecurityalliance/kestrel-lang/raw/develop/docs/images/overview.png :width: 100% :alt: Kestrel Übersicht.
Kestrel-Sprache: eine Sprache für die Bedrohungsjagd, mit der ein Mensch ausdrücken kann, was gejagt werden soll.
Kestrel-Laufzeitumgebung: ein maschineller Interpreter, der sich mit wie gejagt wird befasst.
Besuchen Sie die Kestrel-Dokumentation_, um Kestrel zu lernen:
Konzepte und Syntax lernen:
Eine umfassende Einführung in Kestrel_Die zwei Schlüsselkonzepte von Kestrel_Interaktives Tutorial mit Quiz_Sprachnachschlagewerk_In Ihrer Umgebung jagen:
Installation der Kestrel-Laufzeitumgebung_So stellen Sie eine Verbindung zu Ihren Datenquellen her_So führen Sie einen analytischen Jagdschritt in Python/Docker aus_So verwenden Sie Kestrel über die API_So starten Sie Kestrel als Docker-Container_Kestrel 2 debütiert auf der Black Hat USA 2024_. Während die Sprachsyntax von Kestrel 1 beibehalten wird, haben wir die Kestrel 2-Laufzeitumgebung komplett neu gestaltet, um eine bessere Leistung und eine flexiblere Syntax in Bezug auf Entitäts-, Attribut- und Beziehungsdarstellungen zu erreichen.
Hauptmerkmale von Kestrel 2:
Just-in-time-Kompilierung anstelle von Interpretation
Lazy evaluation und der neue EXPLAIN-Befehl
Data Lakehouse-Optimierung mit tief verschachtelten Abfragen
Unterstützung für OCSF- und OpenTelemetry-Entitäten/Attribute zusätzlich zu STIX
Kestrel 2 befindet sich derzeit in der Beta-Phase. Weitere Informationen finden Sie unter Installation der Kestrel-Laufzeitumgebung_.
Kestrel huntbook_: von der Community beigesteuerte Kestrel-HuntbooksKestrel analytics_: von der Community beigesteuerte Kestrel-Analysen#. Erstellen eines Huntbooks zum Erkennen persistenter Bedrohungen durch geplante Windows-Aufgaben_
#. Praxis rückwärts- und vorwärtsgerichteter Jagden auf einem Windows-Host_
#. Erstellen eigener Kestrel-Analysen und Teilen mit der Community_
#. Einrichten des offenen Jagdstapels in der Hybrid Cloud mit Kestrel und SysFlow_
#. Kestrel in einer Cloud-Sandbox ausprobieren_
#. Spaß mit securitydatasets.com und dem Kestrel PowerShell Deobfuscator_
#. Kestrel-Datenabruf erklärt_
Zusammenfassung der Vorträge (besuchen Sie die Kestrel-Dokumentation zu Vorträgen_, um Details zu erfahren):
Black Hat USA 2024_CNCF Secure AI Summit 2024_Black Hat USA 2023_Infosec Jupyterthon 2022_ [IJ'22 live hunt recording_]Black Hat USA 2022_ [BH'22 recording_ | BH'22 hunting lab_]Cybersecurity Automation Workshop_SC eSummit on Threat Hunting & Offense Security_ (kostenlos zur Registrierung/Wiedergabe)Infosec Jupyterthon 2021_ [IJ'21 live hunt recording_]BlackHat Europe 2021_Treten Sie dem Kestrel-Slack-Kanal bei:
Holen Sie sich eine Slack-Einladung, um dem Open Cybersecurity Alliance Workspace beizutreten
.. image:: https://opencyberallia.wpengine.com/wp-content/uploads/2022/03/OCA-logo-e1646689234325.png :width: 20% :alt: OCA-Logo
Treten Sie dem kestrel-Kanal bei, um Fragen zu stellen und sich mit anderen Jägern zu vernetzen
Tragen Sie zur Sprachentwicklung bei (Apache License 2.0_):
GitHub Issue_, um Fehler zu melden und neue Funktionen vorzuschlagenBeitragsrichtlinie_, um Ihren Pull-Request einzureichenGovernance-Dokumentation_ bezüglich PR-Zusammenführung, Veröffentlichung und Offenlegung von SchwachstellenTeilen Sie Ihr Huntbook und Ihre Analysen:
Kestrel huntbook_Kestrel analytics_.. _Kestrel live tutorial in a cloud sandbox: https://mybinder.org/v2/gh/opencybersecurityalliance/kestrel-huntbook/HEAD?filepath=tutorial .. _Kestrel documentation: https://kestrel.readthedocs.io/
.. _A comprehensive introduction to Kestrel: https://kestrel.readthedocs.io/en/latest/overview/ .. _The two key concepts of Kestrel: https://kestrel.readthedocs.io/en/latest/language/tac.html#key-concepts .. _Interactive tutorial with quiz: https://mybinder.org/v2/gh/opencybersecurityalliance/kestrel-huntbook/HEAD?filepath=tutorial .. _Kestrel runtime installation: https://kestrel.readthedocs.io/en/latest/installation/runtime.html .. _How to connect to your data sources: https://kestrel.readthedocs.io/en/latest/installation/datasource.html .. _How to execute an analytic hunt step in Python/Docker: https://kestrel.readthedocs.io/en/latest/installation/analytics.html .. _Language reference book: https://kestrel.readthedocs.io/en/latest/language/commands.html .. _How to use Kestrel via API: https://kestrel.readthedocs.io/en/latest/source/kestrel.session.html .. _How to launch Kestrel as a Docker container: https://kestrel.readthedocs.io/en/latest/deployment/ .. _Kestrel documentation on talks: https://kestrel.readthedocs.io/en/latest/talks.html
.. _Kestrel huntbook: https://github.com/opencybersecurityalliance/kestrel-huntbook .. _Kestrel analytics: https://github.com/opencybersecurityalliance/kestrel-analytics
.. _Building a Huntbook to Discover Persistent Threats from Scheduled Windows Tasks: https://opencybersecurityalliance.org/huntbook-persistent-threat-discovery-kestrel/ .. _Practicing Backward And Forward Tracking Hunts on A Windows Host: https://opencybersecurityalliance.org/backward-and-forward-tracking-hunts-on-a-windows-host/ .. _Building Your Own Kestrel Analytics and Sharing With the Community: https://opencybersecurityalliance.org/kestrel-custom-analytics/ .. _Setting Up The Open Hunting Stack in Hybrid Cloud With Kestrel and SysFlow: https://opencybersecurityalliance.org/kestrel-sysflow-open-hunting-stack/ .. _Try Kestrel in a Cloud Sandbox: https://opencybersecurityalliance.org/try-kestrel-in-a-cloud-sandbox/ .. _Fun with securitydatasets.com and the Kestrel PowerShell Deobfuscator: https://opencybersecurityalliance.org/fun-with-securitydatasets-com-and-the-kestrel-powershell-deobfuscator/ .. _Kestrel Data Retrieval Explained: https://opencybersecurityalliance.org/kestrel-data-retrieval-explained/
.. _RSA Conference 2021: https://www.rsaconference.com/Library/presentation/USA/2021/The%20Game%20of%20Cyber%20Threat%20Hunting%20The%20Return%20of%20the%20Fun .. _RSA'21 session recording: https://www.youtube.com/watch?v=-Xb086R0JTk .. _SANS Threat Hunting Summit 2021: https://www.sans.org/blog/a-visual-summary-of-sans-threat-hunting-summit-2021/ .. _SANS'21 session recording: https://www.youtube.com/watch?v=gyY5DAWLwT0 .. _BlackHat Europe 2021: https://www.blackhat.com/eu-21/arsenal/schedule/index.html#an-open-stack-for-threat-hunting-in-hybrid-cloud-with-connected-observability-25112 .. _Infosec Jupyterthon 2021: https://infosecjupyterthon.com/2021/agenda.html .. _IJ'21 live hunt recording: https://www.youtube.com/embed/nMnHBnYfIaI?start=20557&end=22695 .. _Infosec Jupyterthon 2022: https://infosecjupyterthon.com/2022/agenda.html .. _IJ'22 live hunt recording: https://www.youtube.com/embed/8Mw1yyYkeqM?start=23586&end=26545 .. _SC eSummit on Threat Hunting & Offense Security: https://www.scmagazine.com/esummit/automating-the-hunt-for-advanced-threats .. _Cybersecurity Automation Workshop: http://www.cybersecurityautomationworkshop.org/ .. _Black Hat USA 2024: https://www.blackhat.com/us-24/arsenal/schedule/index.html#kestrel--hunt-for-threats-across-security-data-lakes-39321 .. _Black Hat USA 2023: https://www.blackhat.com/us-23/arsenal/schedule/index.html#identity-threat-hunting-with-kestrel-33662 .. _Black Hat USA 2022: .. _BH'22 recording: .. _Black Hat USA 2022 session recording: .. _BH'22 hunting lab: .. _Black Hat USA 2022 Kestrel hunting lab: .. _Black Hat USA 2024 Kestrel hunting lab: .. _Red Hat Research Quarterly: .. _CNCF Secure AI Summit 2024:
.. _slack invitation: https://join.slack.com/t/open-cybersecurity/shared_invite/zt-19pliofsm-L7eSSB8yzABM2Pls1nS12w .. _Open Cybersecurity Alliance workspace: https://open-cybersecurity.slack.com/ .. _GitHub Issue: https://github.com/opencybersecurityalliance/kestrel-lang/issues .. _contributing guideline: CONTRIBUTING.rst .. _governance documentation: GOVERNANCE.rst .. _Apache License 2.0: LICENSE.md
.. |readthedocs| image:: https://readthedocs.org/projects/kestrel/badge/?version=latest :target: https://kestrel.readthedocs.io/en/latest/?badge=latest :alt: Documentation Status
.. |pypi| image:: https://img.shields.io/pypi/v/kestrel-jupyter :target: https://pypi.python.org/pypi/kestrel-jupyter :alt: Latest Version
.. |downloads| image:: https://img.shields.io/pypi/dm/kestrel-core :target: https://pypistats.org/packages/kestrel-core :alt: PyPI Downloads
.. |codecoverage| image:: https://codecov.io/gh/opencybersecurityalliance/kestrel-lang/branch/develop/graph/badge.svg?token=HM4ax10IW3 :target: https://codecov.io/gh/opencybersecurityalliance/kestrel-lang :alt: Code Coverage
.. |black| image:: https://img.shields.io/badge/code%20style-black-000000.svg :target: https://github.com/psf/black :alt: Code Style: Black
SANS Threat Hunting Summit 2021: [SANS'21 session recording]RSA Conference 2021: [RSA'21 session recording]