
Consultas de detección y respuesta listas para producción para osquery
Consultas de osquery para Detección y Respuesta a Incidentes, con más de 250 consultas listas para producción.

ODK (osquery-defense-kit) es único en que las consultas están diseñadas para ser utilizadas como parte de un pipeline de detección y respuesta en producción. Las consultas de detección están formuladas para devolver cero filas durante el comportamiento normal esperado, de modo que puedan configurarse para generar alertas cuando se devuelven filas.
Por el momento, estas consultas están diseñadas principalmente para ejecutarse en plataformas POSIX (Linux y macOS). Las pull requests para mejorar la compatibilidad con otras plataformas son totalmente bienvenidas.
Ejecuta make detect para la detección puntual. Esto no detectará tanto como una instalación de producción, ya que no tendrá acceso a eventos históricos.
Descarga un query pack publicado en una ubicación conveniente y apunta a estos archivos desde la sección packs de tu archivo osquery.conf.
Ejecuta make collect. Esto es particularmente útil para análisis antes/después.
Ejecuta make packs. Para tener más control, puedes invocar directamente osqtool para anular los intervalos predeterminados o excluir comprobaciones.
Ejecuta make verify
detection/ - Consultas de detección de amenazas ajustadas para la generación de alertas.policy/ - Consultas de política de seguridad ajustadas para la generación de alertas.incident_response/ - Recopilación de datos para ayudar a responder a posibles amenazas. Ajustadas para la recopilación periódica de evidencia.Las consultas de detección se dividen además según las categorías de tácticas de MITRE ATT&CK.
En el momento del lanzamiento, las consultas se empaquetan en formato de query pack de osquery. Consulta Generación local de packs para obtener información sobre cómo generar tus propios packs en cualquier momento.
https://cybersecurity.att.com/blogs/labs-research/shikitega-new-stealthy-malware-targeting-linux
A continuación, una lista parcial de las consultas que habrían disparado una alerta según estas consultas:
execution/tiny-executable-events.sqlexecution/tiny-executable.sqlexecution/tiny-executable-events.sqlexecution/tiny-executable.sqlexecution/unexpected-shell-parents.sqlexecution/sketchy-fetchers.sqlexecution/sketchy-fetcher-events.sqlc2/unexpected-talkers-linux.sqlc2/exotic-command-events.sqlc2/exotic-cmdline.sqlexecution/unexpected-executable-permissions.sqlhttps://www.welivesecurity.com/2022/07/19/i-see-what-you-did-there-look-cloudmensis-macos-spyware/
A continuación, una lista parcial de las etapas que habrían sido detectadas por consultas específicas:
Ejecución inicial del dropper, detectada por:
c2/unexpected-talkers-macos.sqlEjecución de la segunda etapa, detectada por:
execution/unexpected-executable-directory-macos.sqlpersistence/unexpected-launch-daemon-macos.sqlexecution/unexpected-mounts.sqlBypass de TCC, detectada por:
evasion/unexpected-env-values.sqlEjecución del agente espía, detectada por:
c2/unexpected-talkers-macos.sqlexecution/exotic-command-events.sqlexecution/unexpected-executable-directory-macos.sql¡Se busca ayuda! Aceptamos cualquier consulta nueva siempre que pueda actualizarse fácilmente para abordar los falsos positivos.
Los usuarios pueden enviar excepciones por falsos positivos para paquetes de software populares y conocidos, pero es posible que se les pida proporcionar evidencia del comportamiento.
Aunque originalmente se centra en Linux y macOS, apoyamos la incorporación de consultas en cualquier plataforma compatible con osquery.
En particular, nos han preguntado sobre el soporte para Windows: Chainguard no tiene ninguna máquina Windows, pero si tienes consultas para Windows que creas que serían útiles y que encajen con nuestra filosofía, ¡estaremos encantados de aceptarlas!
Nos esforzamos por excluir los falsos positivos del mundo real de nuestras consultas de detection.
Gestionar los falsos positivos es más fácil decirlo que hacerlo - ¡las pull requests son bienvenidas!
En conjunto, las consultas no deberían consumir más del 2% del tiempo de pared a lo largo de un día en un sistema desplegado.
Los intervalos desplegados se determinan automáticamente en función de las etiquetas compatibles con osqtool, que utilizamos para el ensamblado de packs.
execution/unexpected-executable-directory-linux.sqlexecution/unexpected-tmp-executables.sqlc2/exotic-command-events.sqlc2/exotic-cmdline.sqlinitial_access/unexpected-shell-parents.sqlevasion/missing-from-disk-linux.sqlprivesc/unexpected-setxid-process.sqlprivesc/unexpected-privilege-escalation.sqlprivesc/events/unexpected-privilege-escalation-events.sqlevasion/name_path_mismatch.sqlpersistence/unexpected-cron-entries.sqlexecution/unexpected-executable-directory-linux.sql