Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
crowdstrike-falcon-queries — Eine Sammlung von Splunks Search Processing Language (SPL) für Threat Hunting mit CrowdStrike Falcon | Kitploit
Tools/GitHubGitHub/pe3zx/crowdstrike-falcon-queries
DefensivwerkzeugeEinbruchserkennungAnomalieerkennungLog-Analyse
GitHubpe3zx/crowdstrike-falcon-queries

crowdstrike-falcon-queries

Eine Sammlung von Splunks Search Processing Language (SPL) für Threat Hunting mit CrowdStrike Falcon

Repository anzeigen
2215214vor 6 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

crowdstrike-falcon-queries

Eine Sammlung von Splunks Search Processing Language (SPL) für Threat Hunting mit CrowdStrike Falcon

Entwickelt und gepflegt vom Intelligent Response-Team der i-secure co., Ltd.

  • crowdstrike-falcon-queries
    • Ausführung umbenannter ausführbarer Dateien
    • Liste von Living-off-the-Land-Binaries mit Netzwerkverbindungen
    • Verdächtige Netzwerkverbindungen von Prozessen
    • Verdächtiger PowerShell-Prozess, vom Explorer erzeugt, mit Netzwerkverbindungen
    • Threat Hunting #1 – RDP-Hijacking-Spuren – Teil 1
    • Threat Hunting #2 – PsLoggedOn-Ausführung mithilfe von EID 5145 erkennen

Ausführung umbenannter ausführbarer Dateien

Diese Abfrage ist inspiriert von Red Canarys Forschung. Eine Erklärung auf Thailändisch finden Sie in unserem Blog.

Idee:

  • Ermitteln, ob es Ereignisse mit Dateiumbenennungsaktivität gibt – festgestellt, dass CrowdStrike Falcon bereits einen spezifischen Feldnamen für ausführbare Dateien hatte, NewExecutableRenamed.
  • Korrelieren Sie das Feld TargetFileName aus dem NewExecutableRenamed-Ereignis mit einem Dateinamen, der im Feld ImageFileName des ProcessRollup2-Ereignisses verfügbar ist.
  • Erstellen Sie eine Ergebnistabelle mit ComputerName, timestamp, ImageFileName und CommandLine als Spalten.
event_simpleName="NewExecutableRenamed"
| rename TargetFileName as ImageFileName
| join ImageFileName 
    [ search event_simpleName="ProcessRollup2" ]
| table ComputerName SourceFileName ImageFileName CommandLine

Liste von Living-off-the-Land-Binaries mit Netzwerkverbindungen

Diese Abfrage ist inspiriert von Red Canarys Forschung. Eine Erklärung auf Thailändisch finden Sie in unserem Blog.

Idee:

  • Ermitteln, ob es Ereignisse im Zusammenhang mit Netzwerkaktivität gibt – festgestellt, dass CrowdStrike Falcon DnsRequest- und NetworkConnectIP4-Ereignisse besitzt. Wir werden in dieser Abfrage das DnsRequest-Ereignis verwenden.
  • Korrelieren Sie das Feld ContextProcessId aus dem DnsRequest-Ereignis mit TargetProcessId im ProcessRollup2-Ereignis.
  • Erstellen Sie eine Teilsuche, die nur bekannte LOLBas-Dateien filtert.
  • Erstellen Sie eine Ergebnistabelle mit ComputerName, timestamp, ImageFileName und CommandLine als Spalten.

Da unsere Suchabfrage zum Filtern eine Liste bekannter LOL-Binaries/-Dateien benötigt, müssen wir eine Liste der Dateien auflisten, die auf LOLBAS-Project/LOLBas verfügbar sind. Das kann einfach mit einem grep-Ausdruck erledigt werden: grep -Poh "(?<=Name:\s)[A-Za-z0-9_-]+.exe$" OSBinaries/

event_simpleName="DnsRequest"
| rename ContextProcessId as TargetProcessId
| join TargetProcessId 
    [ search event_simpleName="ProcessRollup2" (FileName=Atbroker.exe OR FileName=Bash.exe OR FileName=Bitsadmin.exe OR FileName=Certutil.exe OR FileName=Cmd.exe OR FileName=Cmstp.exe OR FileName=Control.exe OR FileName=Cscript.exe OR FileName=Csc.exe OR FileName=Dfsvc.exe OR FileName=Diskshadow.exe OR FileName=Dnscmd.exe OR FileName=Esentutl.exe OR FileName=Eventvwr.exe OR FileName=Expand.exe OR FileName=Extexport.exe OR FileName=Extrac32.exe OR FileName=Findstr.exe OR FileName=Forfiles.exe OR FileName=Ftp.exe OR FileName=Gpscript.exe OR FileName=Hh.exe OR FileName=Ie4uinit.exe OR FileName=Ieexec.exe OR FileName=Infdefaultinstall.exe OR FileName=Installutil.exe OR FileName=Jsc.exe OR FileName=Makecab.exe OR FileName=Mavinject.exe OR FileName=Mmc.exe OR FileName=Msconfig.exe OR FileName=Msdt.exe OR FileName=Mshta.exe OR FileName=Msiexec.exe OR FileName=Odbcconf.exe OR FileName=Pcalua.exe OR FileName=Pcwrun.exe OR FileName=Presentationhost.exe OR FileName=Print.exe OR FileName=Regasm.exe OR FileName=Regedit.exe OR FileName=Register-cimprovider.exe OR FileName=Regsvcs.exe OR FileName=Regsvr32.exe OR FileName=Reg.exe OR FileName=Replace.exe OR FileName=Rpcping.exe OR FileName=Rundll32.exe OR FileName=Runonce.exe OR FileName=Runscripthelper.exe OR FileName=Schtasks.exe OR FileName=Scriptrunner.exe OR FileName=Sc.exe OR FileName=SyncAppvPublishingServer.exe OR FileName=Verclsid.exe OR FileName=Wab.exe OR FileName=Wmic.exe OR FileName=Wscript.exe OR FileName=Wsreset.exe OR FileName=Xwizard.exe) ] 
| table ComputerName timestamp ImageFileName DomainName CommandLine 

Verdächtige Netzwerkverbindungen von Prozessen

Diese Abfrage ist inspiriert von Red Canarys Forschung. Eine Erklärung auf Thailändisch finden Sie in unserem Blog.

Idee:

  • Ermitteln Sie Netzwerkaktivitäten, die von CrowdStrike Falcon mit dem DNSRequest- oder NetworkConnectIP4-Ereignis aufgezeichnet wurden; in dieser Abfrage verwenden wir NetworkConnectIP4.
  • Korrelieren Sie ContextProcessId_decimal mit TargetProcessId_decimal in ProcessRollup2-Ereignissen.
  • Erstellen Sie eine Ergebnistabelle mit RemoteIP, RemotePort_decimal, ImageFileName, UserName und UserSid_readable.
event_simpleName="NetworkConnectIP4"
| rename ContextProcessId_decimal as TargetProcessId_decimal
| join TargetProcessId_decimal 
    [ search event_simpleName=ProcessRollup2 ]
| table RemoteIP RemotePort_decimal ImageFileName UserName UserSid_readabl

Verdächtiger PowerShell-Prozess, vom Explorer erzeugt, mit Netzwerkverbindungen

Diese Abfrage ist inspiriert von Red Canarys Forschung. Eine Erklärung auf Thailändisch finden Sie in unserem Blog.

Idee:

  • Ermitteln Sie Netzwerkaktivitäten, die von CrowdStrike Falcon mit dem DNSRequest-Ereignis aufgezeichnet wurden.
  • Korrelieren Sie das Feld ContextProcessId aus DNSRequest mit TargetProcessId in ProcessRollup2- und SyntheticProcessRollup2-Ereignissen.
  • Mithilfe einer Kombination aus rename-join-subsearch wird die äußere verschachtelte Teilsuche erstellt, die dafür verantwortlich ist, eine TargetProcessId_decimal von Explorer.exe aus dem ProcessRollup2-Ereignis zu identifizieren, und dann mit der inneren verschachtelten Teilsuche zusammengeführt, die dafür verantwortlich ist, PowerShell.exe zu finden, das dieselbe ParentProcessId_decimal wie TargetProcessId_decimal von Explorer.exe hat.
  • Erstellen Sie eine Ergebnistabelle mit ComputerName, timestamp, ImageFileName, DomainName und CommandLine.

Beachten Sie, dass Sie bei Verwendung von ParentProcessId_decimal den Suchzeitraum möglicherweise länger als üblich ausdehnen müssen. Denn einige Prozesse, insbesondere Systemprozesse, haben normalerweise eine hohe Betriebszeit, wurden aber kürzlich missbraucht.

Tool herunterladen