
Kestrel Threat Hunting Language: Erstellung wiederverwendbarer, zusammensetzbarer und teilbarer Huntflows über verschiedene Datenquellen und Threat Intelligence hinweg.
.. image:: https://github.com/opencybersecurityalliance/kestrel-lang/raw/develop/logo/logo_w_text.png :width: 460 :alt: Kestrel – Sprache für die Bedrohungsjagd
|readthedocs| |pypi| |downloads| |codecoverage| |black|
|
*Eine vollständige Cyber-Bedrohungsjagd erfordert in der Regel die Ausführung über mehrere Datenquellen/Umgebungen hinweg sowie Anreicherungs-/ML-/Visualisierungsschritte an beliebigen Stellen im Huntflow.
.. image:: https://raw.githubusercontent.com/opencybersecurityalliance/data-bucket-kestrel/main/images/kestrel2_example.png :alt: Kestrel2 Beispiel
Kestrel ist eine Sprache für die Bedrohungsjagd, die darauf abzielt, die Cyber-Bedrohungsjagd schnell zu machen, indem sie eine Abstraktionsebene bereitstellt, um wiederverwendbare, zusammensetzbare und teilbare Huntflows zu erstellen. Beginnen Sie mit:
#. Black Hat USA 2024 Kestrel hunting lab_
#. Black Hat USA 2022 Kestrel hunting lab_
#. Black Hat USA 2022 session recording_
Black Hat USA 2024_, um mit Kestrel zu jagenCNCF Secure AI Summit 2024_Red Hat Research Quarterly_ (RHRQ)Softwareentwickler schreiben Python oder Swift anstelle von Maschinencode, um Geschäftslogik schnell in Anwendungen umzuwandeln. Bedrohungsjäger schreiben Kestrel, um Bedrohungshypothesen schnell in Huntflows umzuwandeln. Wir betrachten die Bedrohungsjagd als einen interaktiven Prozess, um maßgeschneiderte Eindringungserkennungssysteme im laufenden Betrieb zu erstellen, und Huntflow verhält sich zu Jagden wie Kontrollfluss zu normalen Programmen.
.. image:: https://github.com/opencybersecurityalliance/kestrel-lang/raw/develop/docs/images/overview.png :width: 100% :alt: Kestrel Übersicht.
Kestrel-Sprache: eine Sprache für die Bedrohungsjagd, mit der ein Mensch ausdrücken kann, was gejagt werden soll.
Kestrel-Laufzeitumgebung: ein maschineller Interpreter, der sich mit wie gejagt wird befasst.
Besuchen Sie die Kestrel-Dokumentation_, um Kestrel zu lernen:
Konzepte und Syntax lernen:
Eine umfassende Einführung in Kestrel_Die zwei Schlüsselkonzepte von Kestrel_Interaktives Tutorial mit Quiz_Sprachnachschlagewerk_In Ihrer Umgebung jagen:
Installation der Kestrel-Laufzeitumgebung_So stellen Sie eine Verbindung zu Ihren Datenquellen her_So führen Sie einen analytischen Jagdschritt in Python/Docker aus_So verwenden Sie Kestrel über die API_So starten Sie Kestrel als Docker-Container_Kestrel 2 debütiert auf der Black Hat USA 2024_. Während die Sprachsyntax von Kestrel 1 beibehalten wird, haben wir die Kestrel 2-Laufzeitumgebung komplett neu gestaltet, um eine bessere Leistung und eine flexiblere Syntax in Bezug auf Entitäts-, Attribut- und Beziehungsdarstellungen zu erreichen.
Hauptmerkmale von Kestrel 2:
Just-in-time-Kompilierung anstelle von Interpretation
Lazy evaluation und der neue EXPLAIN-Befehl
Data Lakehouse-Optimierung mit tief verschachtelten Abfragen
Unterstützung für OCSF- und OpenTelemetry-Entitäten/Attribute zusätzlich zu STIX
Kestrel 2 befindet sich derzeit in der Beta-Phase. Weitere Informationen finden Sie unter Installation der Kestrel-Laufzeitumgebung_.
Kestrel huntbook_: von der Community beigesteuerte Kestrel-HuntbooksKestrel analytics_: von der Community beigesteuerte Kestrel-Analysen#. Erstellen eines Huntbooks zum Erkennen persistenter Bedrohungen durch geplante Windows-Aufgaben_
#. Praxis rückwärts- und vorwärtsgerichteter Jagden auf einem Windows-Host_
#. Erstellen eigener Kestrel-Analysen und Teilen mit der Community_
#. Einrichten des offenen Jagdstapels in der Hybrid Cloud mit Kestrel und SysFlow_
#. Kestrel in einer Cloud-Sandbox ausprobieren_
#. Spaß mit securitydatasets.com und dem Kestrel PowerShell Deobfuscator_
#. Kestrel-Datenabruf erklärt_
Zusammenfassung der Vorträge (besuchen Sie die Kestrel-Dokumentation zu Vorträgen_, um Details zu erfahren):
Black Hat USA 2024_CNCF Secure AI Summit 2024_Black Hat USA 2023_Infosec Jupyterthon 2022_ [IJ'22 live hunt recording_]Black Hat USA 2022_ [BH'22 recording_ | BH'22 hunting lab_]Cybersecurity Automation Workshop_SC eSummit on Threat Hunting & Offense Security_ (kostenlos zur Registrierung/Wiedergabe)Infosec Jupyterthon 2021_ [IJ'21 live hunt recording_]BlackHat Europe 2021_SANS Threat Hunting Summit 2021: [SANS'21 session recording]RSA Conference 2021: [RSA'21 session recording]Treten Sie dem Kestrel-Slack-Kanal bei:
Holen Sie sich eine Slack-Einladung, um dem Open Cybersecurity Alliance Workspace beizutreten
.. image:: https://opencyberallia.wpengine.com/wp-content/uploads/2022/03/OCA-logo-e1646689234325.png :width: 20% :alt: OCA-Logo
Treten Sie dem kestrel-Kanal bei, um Fragen zu stellen und sich mit anderen Jägern zu vernetzen
Tragen Sie zur Sprachentwicklung bei (Apache License 2.0_):
GitHub Issue_, um Fehler zu melden und neue Funktionen vorzuschlagenBeitragsrichtlinie_, um Ihren Pull-Request einzureichenGovernance-Dokumentation_ bezüglich PR-Zusammenführung, Veröffentlichung und Offenlegung von SchwachstellenTeilen Sie Ihr Huntbook und Ihre Analysen:
Kestrel huntbook_Kestrel analytics_.. _Kestrel live tutorial in a cloud sandbox: https://mybinder.org/v2/gh/opencybersecurityalliance/kestrel-huntbook/HEAD?filepath=tutorial .. _Kestrel documentation: https://kestrel.readthedocs.io/