Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
crowdstrike-falcon-queries — Eine Sammlung von Splunks Search Processing Language (SPL) für Threat Hunting mit CrowdStrike Falcon | Kitploit
Tools/GitHubGitHub/pe3zx/crowdstrike-falcon-queries
DefensivwerkzeugeEinbruchserkennungAnomalieerkennungLog-Analyse
GitHubpe3zx/crowdstrike-falcon-queries

crowdstrike-falcon-queries

Eine Sammlung von Splunks Search Processing Language (SPL) für Threat Hunting mit CrowdStrike Falcon

Repository anzeigen
22152vor 6 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

crowdstrike-falcon-queries

Eine Sammlung von Splunks Search Processing Language (SPL) für Threat Hunting mit CrowdStrike Falcon

Entwickelt und gepflegt vom Intelligent Response-Team der i-secure co., Ltd.

  • crowdstrike-falcon-queries
    • Ausführung umbenannter ausführbarer Dateien
    • Liste von Living-off-the-Land-Binaries mit Netzwerkverbindungen
    • Verdächtige Netzwerkverbindungen von Prozessen
    • Verdächtiger PowerShell-Prozess, vom Explorer erzeugt, mit Netzwerkverbindungen
    • Threat Hunting #1 – RDP-Hijacking-Spuren – Teil 1
    • Threat Hunting #2 – PsLoggedOn-Ausführung mithilfe von EID 5145 erkennen

Ausführung umbenannter ausführbarer Dateien

Diese Abfrage ist inspiriert von Red Canarys Forschung. Eine Erklärung auf Thailändisch finden Sie in unserem Blog.

Idee:

  • Ermitteln, ob es Ereignisse mit Dateiumbenennungsaktivität gibt – festgestellt, dass CrowdStrike Falcon bereits einen spezifischen Feldnamen für ausführbare Dateien hatte, NewExecutableRenamed.
  • Korrelieren Sie das Feld TargetFileName aus dem NewExecutableRenamed-Ereignis mit einem Dateinamen, der im Feld ImageFileName des ProcessRollup2-Ereignisses verfügbar ist.
  • Erstellen Sie eine Ergebnistabelle mit ComputerName, timestamp, ImageFileName und CommandLine als Spalten.
root@kitploit:~
event_simpleName="NewExecutableRenamed"
| rename TargetFileName as ImageFileName
| join ImageFileName 
    [ search event_simpleName="ProcessRollup2" ]
| table ComputerName SourceFileName ImageFileName CommandLine

Liste von Living-off-the-Land-Binaries mit Netzwerkverbindungen

Diese Abfrage ist inspiriert von Red Canarys Forschung. Eine Erklärung auf Thailändisch finden Sie in unserem Blog.

Idee:

  • Ermitteln, ob es Ereignisse im Zusammenhang mit Netzwerkaktivität gibt – festgestellt, dass CrowdStrike Falcon DnsRequest- und NetworkConnectIP4-Ereignisse besitzt. Wir werden in dieser Abfrage das DnsRequest-Ereignis verwenden.
  • Korrelieren Sie das Feld ContextProcessId aus dem DnsRequest-Ereignis mit TargetProcessId im ProcessRollup2-Ereignis.
  • Erstellen Sie eine Teilsuche, die nur bekannte LOLBas-Dateien filtert.
  • Erstellen Sie eine Ergebnistabelle mit ComputerName, timestamp, ImageFileName und CommandLine als Spalten.

Da unsere Suchabfrage zum Filtern eine Liste bekannter LOL-Binaries/-Dateien benötigt, müssen wir eine Liste der Dateien auflisten, die auf LOLBAS-Project/LOLBas verfügbar sind. Das kann einfach mit einem grep-Ausdruck erledigt werden: grep -Poh "(?<=Name:\s)[A-Za-z0-9_-]+.exe$" OSBinaries/

root@kitploit:~
event_simpleName="DnsRequest"
| rename ContextProcessId as TargetProcessId
| join TargetProcessId 
    [ search event_simpleName="ProcessRollup2" (FileName=Atbroker.exe OR FileName=Bash.exe OR FileName=Bitsadmin.exe OR FileName=Certutil.exe OR FileName=Cmd.exe OR FileName=Cmstp.exe OR FileName=Control.exe OR FileName=Cscript.exe OR FileName=Csc.exe OR FileName=Dfsvc.exe OR FileName=Diskshadow.exe OR FileName=Dnscmd.exe OR FileName=Esentutl.exe OR FileName=Eventvwr.exe OR FileName=Expand.exe OR FileName=Extexport.exe OR FileName=Extrac32.exe OR FileName=Findstr.exe OR FileName=Forfiles.exe OR FileName=Ftp.exe OR FileName=Gpscript.exe OR FileName=Hh.exe OR FileName=Ie4uinit.exe OR FileName=Ieexec.exe OR FileName=Infdefaultinstall.exe OR FileName=Installutil.exe OR FileName=Jsc.exe OR FileName=Makecab.exe OR FileName=Mavinject.exe OR FileName=Mmc.exe OR FileName=Msconfig.exe OR FileName=Msdt.exe OR FileName=Mshta.exe OR FileName=Msiexec.exe OR FileName=Odbcconf.exe OR FileName=Pcalua.exe OR FileName=Pcwrun.exe OR FileName=Presentationhost.exe OR FileName=Print.exe OR FileName=Regasm.exe OR FileName=Regedit.exe OR FileName=Register-cimprovider.exe OR FileName=Regsvcs.exe OR FileName=Regsvr32.exe OR FileName=Reg.exe OR FileName=Replace.exe OR FileName=Rpcping.exe OR FileName=Rundll32.exe OR FileName=Runonce.exe OR FileName=Runscripthelper.exe OR FileName=Schtasks.exe OR FileName=Scriptrunner.exe OR FileName=Sc.exe OR FileName=SyncAppvPublishingServer.exe OR FileName=Verclsid.exe OR FileName=Wab.exe OR FileName=Wmic.exe OR FileName=Wscript.exe OR FileName=Wsreset.exe OR FileName=Xwizard.exe) ] 
| table ComputerName timestamp ImageFileName DomainName CommandLine 

Verdächtige Netzwerkverbindungen von Prozessen

Diese Abfrage ist inspiriert von Red Canarys Forschung. Eine Erklärung auf Thailändisch finden Sie in unserem Blog.

Idee:

  • Ermitteln Sie Netzwerkaktivitäten, die von CrowdStrike Falcon mit dem DNSRequest- oder NetworkConnectIP4-Ereignis aufgezeichnet wurden; in dieser Abfrage verwenden wir NetworkConnectIP4.
  • Korrelieren Sie ContextProcessId_decimal mit TargetProcessId_decimal in ProcessRollup2-Ereignissen.
  • Erstellen Sie eine Ergebnistabelle mit RemoteIP, RemotePort_decimal, ImageFileName, UserName und UserSid_readable.
root@kitploit:~
event_simpleName="NetworkConnectIP4"
| rename ContextProcessId_decimal as TargetProcessId_decimal
| join TargetProcessId_decimal 
    [ search event_simpleName=ProcessRollup2 ]
| table RemoteIP RemotePort_decimal ImageFileName UserName UserSid_readabl

Verdächtiger PowerShell-Prozess, vom Explorer erzeugt, mit Netzwerkverbindungen

Diese Abfrage ist inspiriert von Red Canarys Forschung. Eine Erklärung auf Thailändisch finden Sie in unserem Blog.

Idee:

  • Ermitteln Sie Netzwerkaktivitäten, die von CrowdStrike Falcon mit dem DNSRequest-Ereignis aufgezeichnet wurden.
  • Korrelieren Sie das Feld ContextProcessId aus DNSRequest mit TargetProcessId in ProcessRollup2- und SyntheticProcessRollup2-Ereignissen.
  • Mithilfe einer Kombination aus rename-join-subsearch wird die äußere verschachtelte Teilsuche erstellt, die dafür verantwortlich ist, eine TargetProcessId_decimal von Explorer.exe aus dem ProcessRollup2-Ereignis zu identifizieren, und dann mit der inneren verschachtelten Teilsuche zusammengeführt, die dafür verantwortlich ist, PowerShell.exe zu finden, das dieselbe ParentProcessId_decimal wie TargetProcessId_decimal von hat.

Beachten Sie, dass Sie bei Verwendung von ParentProcessId_decimal den Suchzeitraum möglicherweise länger als üblich ausdehnen müssen. Denn einige Prozesse, insbesondere Systemprozesse, haben normalerweise eine hohe Betriebszeit, wurden aber kürzlich missbraucht.

root@kitploit:~
event_simpleName="DnsRequest"
| rename ContextProcessId as TargetProcessId
| join TargetProcessId 
    [ search (event_simpleName="ProcessRollup2" OR event_simpleName="SyntheticProcessRollup2") AND FileName="explorer.exe" 
    | rename TargetProcessId_decimal as ParentProcessId_decimal 
    | join ParentProcessId_decimal 
        [ search event_simpleName="ProcessRollup2" FileName="powershell.exe" ]] 
| table ComputerName timestamp ImageFileName DomainName CommandLine

Threat Hunting #1 – RDP-Hijacking-Spuren – Teil 1

Diese Abfrage ist inspiriert von MENASECs Forschung.

CrowdStrike hat für diese Art von Verhalten eine Ereigniskategorie namens RegSystemConfigValueUpdate. Allerdings werden LastLoggedOnUser und LastLoggedOnSAMUser nicht als Systemkonfiguration betrachtet. Daher können wir nur einen Versuch finden, RDP-Tcp\PortNumber zu bearbeiten.

root@kitploit:~
event_simpleName="RegSystemConfigValueUpdate" AND RegObjectName="*\RDP-Tcp" AND RegValueName="PortNumber" 
| rename RegNumericValue_decimal as "NewRDPPort"
| table timestamp, ComputerName, NewRDPPort

Threat Hunting #2 – PsLoggedOn-Ausführung mithilfe von EID 5145 erkennen

Diese Abfrage ist inspiriert von MENASECs Forschung

Keine Ereignisse im Zusammenhang mit dieser Aktivität

Tool herunterladen
Explorer.exe
  • Erstellen Sie eine Ergebnistabelle mit ComputerName, timestamp, ImageFileName, DomainName und CommandLine.