
Un repositorio de consultas KQL centradas en la caza de amenazas y la detección de amenazas para Microsoft Sentinel y Microsoft XDR (anteriormente Microsoft 365 Defender).
_ _____ _ _____ _ _ ____ _____ _ _____ _ _ _ _ _ _ _____ ___ _ _ ____
| |/ / _ \| | |_ _| | | | _ \| ____| / \|_ _| | | | | | | | \ | |_ _|_ _| \ | |/ ___|
| ' | | | | | | | | |_| | |_) | _| / _ \ | | | |_| | | | | \| | | | | || \| | | _
| . | |_| | |___ | | | _ | _ <| |___ / ___ \| | | _ | |_| | |\ | | | | || |\ | |_| |
|_|\_\__\_|_____| |_| |_| |_|_| \_|_____/_/ \_|_| |_| |_|\___/|_| \_| |_| |___|_| \_|\____|
[!NOTE]
27 de enero: Tras casi un año de contribuciones, este repositorio está siendo objeto de una reconstrucción profunda para adaptarse al panorama actual de la comunidad y lograr una contextualización mucho mejor con el fin de seguir contribuyendo.
Este repositorio es un esfuerzo por ofrecer consultas de detección y búsqueda de amenazas listas para usar (y más), con el fin de ayudar a analistas y cazadores de amenazas a aprovechar el poder de KQL en Microsoft Sentinel y Microsoft Defender XDR.
Por favor:
Disfrútalo y no dudes en ponerte en contacto conmigo para cualquier duda o sugerencia: cyb3rmik3.
Si Microsoft Sentinel y Microsoft 365 Defender son tus herramientas de uso diario, deberías plantearte seguir el curso de Analista de Operaciones de Seguridad certificado por Microsoft (código de examen SC-200). Te familiarizarás con la amplia gama de productos de seguridad de Microsoft y con cómo puedes utilizarlos para aportar datos, señales de seguridad y analizar alertas e incidentes.
Dicho esto, puedes lanzarte directamente al curso de Microsoft centrado en KQL:
La formación de expertos en búsqueda avanzada de Microsoft Defender XDR ofrece una guía completa para que los analistas de seguridad y los cazadores de amenazas mejoren sus habilidades en la búsqueda avanzada. La formación se imparte a través de una serie de webcasts titulados “Tracking the Adversary” y “L33TSP3AK”.
Mehmet Ergene (también conocido como el cyb3rmonk) fundó la blu raven academy, donde ofrece los siguientes cursos de formación en KQL, incluida la experiencia práctica en un entorno de laboratorio hiperrealista.
Rod Trent creó la serie MustLearnKQL, un conjunto de publicaciones de blog y vídeos de YouTube que constituye un esfuerzo por debatir y educar sobre el poder y la sencillez de Kusto Query Language.
Invictus creó la formación Respuesta a incidentes en la nube de Microsoft, que cubre cómo realizar la respuesta a incidentes en Microsoft Azure y Microsoft 365. Esto incluye los fundamentos de KQL, así como querypacks de KQL y casos de uso más avanzados y consultas KQL para ataques en la nube.
Los datos se organizan en una jerarquía de bases de datos, tablas y columnas, similar a SQL. Por ejemplo, la tabla DeviceNetworkEvents del esquema de búsqueda avanzada contiene información sobre las conexiones de red y los eventos relacionados.
where filtra según un predicado específico
DeviceNetworkEvents
| where LocalIP == "192.168.0.1"
DeviceNetworkEvents
| where DeviceName has "ComputerName"
Devuelve el desplazamiento de tiempo relativo al momento en que se ejecuta la consulta
DeviceNetworkEvents
| where Timestamp > ago(1d)
Selecciona las columnas que se incluirán en el orden especificado
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where DeviceName has "ComputerName"
| project Timestamp, ActionType, RemoteIP, RemotePort, RemoteUrl
La búsqueda de amenazas debe ser un proceso continuo. Comenzamos en la parte superior de nuestro ciclo con nuestra hipótesis. Nuestra hipótesis nos ayuda a planificar qué vamos a buscar, lo que requiere que entendamos dónde vamos a buscar y cómo lo haremos. Esto significa que debemos comprender los datos que tenemos, las herramientas con las que contamos, la experiencia que poseemos y cómo trabajar con todo ello. El ciclo de búsqueda no se detiene cuando ejecutamos la búsqueda. Aún quedan varias fases que debemos llevar a cabo a lo largo del ciclo de vida, incluida la respuesta a las anomalías. Incluso si no encontramos una amenaza activa, habrá actividades que realizar. Más información.
El enfoque de la búsqueda tiene dos componentes: la caracterización de la actividad maliciosa y la ejecución de la búsqueda. Estos componentes deben ser actividades continuas, actualizadas constantemente en función de la nueva información sobre los adversarios y el terreno. Más información.
Contribuir y compartir dentro de la comunidad es primordial, ya que fomenta un entorno colaborativo en el que todos podemos intercambiar conocimientos y retos, y ampliar colectivamente nuestra experiencia. A continuación, encontrarás algunos de los recursos comunitarios que tengo guardados.
KQL Search es un proyecto creado por Ugur Koc que agrega repositorios de GitHub de miembros de la comunidad KQL que contribuyen con consultas para Microsoft Sentinel y Microsoft Defender XDR. Este repositorio también se incluye junto con el esfuerzo de otros miembros respetables para construir mejores defensas con el stack de seguridad de Microsoft.
[!WARNING]
Las consultas KQL de este repositorio de GitHub se proporcionan únicamente con fines informativos. Los usuarios son los únicos responsables de su uso y deben actuar con precaución. Se recomienda comprender y probar a fondo las consultas antes de implementarlas en un entorno de producción.