Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
osquery-defense-kit — Consultas de detección y respuesta listas para producción para osquery | Kitploit
Herramientas/GitHubGitHub/chainguard-dev/osquery-defense-kit
Herramientas DefensivasAuditoría de ConfiguraciónForensia DigitalDetección de IntrusionesRespuesta a IncidentesDetección de Anomalías
GitHubchainguard-dev/osquery-defense-kit

osquery-defense-kit

Consultas de detección y respuesta listas para producción para osquery

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
61051hace 1 mesRevisado por Kitploit

osquery-defense-kit

Actions Status Latest Release stable

Consultas de osquery para Detección y Respuesta a Incidentes, con más de 250 consultas listas para producción.

osquery-defense-kit

ODK (osquery-defense-kit) es único en que las consultas están diseñadas para ser utilizadas como parte de un pipeline de detección y respuesta en producción. Las consultas de detección están formuladas para devolver cero filas durante el comportamiento normal esperado, de modo que puedan configurarse para generar alertas cuando se devuelven filas.

Por el momento, estas consultas están diseñadas principalmente para ejecutarse en plataformas POSIX (Linux y macOS). Las pull requests para mejorar la compatibilidad con otras plataformas son totalmente bienvenidas.

Requisitos

  • osquery v5.7.0 o superior
  • macOS o Linux
  • Si planeas hacer desarrollo local, también necesitarás Go v1.20+ para osqtool

Uso

Detección local

Ejecuta make detect para la detección puntual. Esto no detectará tanto como una instalación de producción, ya que no tendrá acceso a eventos históricos.

Detección en producción

Descarga un query pack publicado en una ubicación conveniente y apunta a estos archivos desde la sección packs de tu archivo osquery.conf.

Recopilación local de datos para IR

Ejecuta make collect. Esto es particularmente útil para análisis antes/después.

Generación local de packs

Ejecuta make packs. Para tener más control, puedes invocar directamente osqtool para anular los intervalos predeterminados o excluir comprobaciones.

Pruebas locales de verificación

Ejecuta make verify

Organización de archivos

  • detection/ - Consultas de detección de amenazas ajustadas para la generación de alertas.
  • policy/ - Consultas de política de seguridad ajustadas para la generación de alertas.
  • incident_response/ - Recopilación de datos para ayudar a responder a posibles amenazas. Ajustadas para la recopilación periódica de evidencia.

Las consultas de detección se dividen además según las categorías de tácticas de MITRE ATT&CK.

En el momento del lanzamiento, las consultas se empaquetan en formato de query pack de osquery. Consulta Generación local de packs para obtener información sobre cómo generar tus propios packs en cualquier momento.

Casos de estudio

Linux: Shikitega (septiembre de 2022)

https://cybersecurity.att.com/blogs/labs-research/shikitega-new-stealthy-malware-targeting-linux

A continuación, una lista parcial de las consultas que habrían disparado una alerta según estas consultas:

  • Ejecución inicial del dropper, detectada por:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
  • Ejecución del dropper de la siguiente etapa, detectada por:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
    • execution/unexpected-shell-parents.sql
  • Preparación de la escalada, detectada por:
    • execution/sketchy-fetchers.sql
    • execution/sketchy-fetcher-events.sql
    • c2/unexpected-talkers-linux.sql
    • c2/exotic-command-events.sql
    • c2/exotic-cmdline.sql
  • Ejecución de herramientas de escalada detectada por:
    • execution/unexpected-executable-permissions.sql

macOS: CloudMensis (abril de 2022)

https://www.welivesecurity.com/2022/07/19/i-see-what-you-did-there-look-cloudmensis-macos-spyware/

A continuación, una lista parcial de las etapas que habrían sido detectadas por consultas específicas:

  • Ejecución inicial del dropper, detectada por:

    • c2/unexpected-talkers-macos.sql
  • Ejecución de la segunda etapa, detectada por:

    • execution/unexpected-executable-directory-macos.sql
    • persistence/unexpected-launch-daemon-macos.sql
    • execution/unexpected-mounts.sql
  • Bypass de TCC, detectada por:

    • evasion/unexpected-env-values.sql
  • Ejecución del agente espía, detectada por:

    • c2/unexpected-talkers-macos.sql
    • execution/exotic-command-events.sql
    • execution/unexpected-executable-directory-macos.sql

Políticas

Contribuciones

¡Se busca ayuda! Aceptamos cualquier consulta nueva siempre que pueda actualizarse fácilmente para abordar los falsos positivos.

Los usuarios pueden enviar excepciones por falsos positivos para paquetes de software populares y conocidos, pero es posible que se les pida proporcionar evidencia del comportamiento.

Soporte de plataformas

Aunque originalmente se centra en Linux y macOS, apoyamos la incorporación de consultas en cualquier plataforma compatible con osquery.

En particular, nos han preguntado sobre el soporte para Windows: Chainguard no tiene ninguna máquina Windows, pero si tienes consultas para Windows que creas que serían útiles y que encajen con nuestra filosofía, ¡estaremos encantados de aceptarlas!

Falsos positivos

Nos esforzamos por excluir los falsos positivos del mundo real de nuestras consultas de detection.

Gestionar los falsos positivos es más fácil decirlo que hacerlo - ¡las pull requests son bienvenidas!

Sobrecarga de CPU

En conjunto, las consultas no deberían consumir más del 2% del tiempo de pared a lo largo de un día en un sistema desplegado.

Intervalos

Los intervalos desplegados se determinan automáticamente en función de las etiquetas compatibles con osqtool, que utilizamos para el ensamblado de packs.

Descargar herramienta
  • execution/unexpected-executable-directory-linux.sql
  • execution/unexpected-tmp-executables.sql
  • c2/exotic-command-events.sql
  • c2/exotic-cmdline.sql
  • initial_access/unexpected-shell-parents.sql
  • evasion/missing-from-disk-linux.sql
  • Escalada de privilegios detectada por:
    • privesc/unexpected-setxid-process.sql
    • privesc/unexpected-privilege-escalation.sql
    • privesc/events/unexpected-privilege-escalation-events.sql
    • evasion/name_path_mismatch.sql
  • Persistencia detectada por:
    • persistence/unexpected-cron-entries.sql
    • execution/unexpected-executable-directory-linux.sql