Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
KQL-threat-hunting-queries — Un repositorio de consultas KQL centradas en la caza de amenazas y la detección de amenazas para Microsoft Sentinel y Microsoft XDR (anteriormente Microsoft 365 Defender). | Kitploit
Herramientas/GitHubGitHub/cyb3rmik3/kql-threat-hunting-queries
CTFDetección de IntrusionesAprendizaje y EducaciónRecursos CuradosRutas de Aprendizaje y CursosAnálisis de RegistrosLabs y Práctica
GitHubcyb3rmik3/kql-threat-hunting-queries

KQL-threat-hunting-queries

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Un repositorio de consultas KQL centradas en la caza de amenazas y la detección de amenazas para Microsoft Sentinel y Microsoft XDR (anteriormente Microsoft 365 Defender).

Ver Repositorio
79298hace 2 mesesRevisado por Kitploit

Caza/detección de amenazas mediante consultas KQL

Share on X Follow @cyb3rmik3

root@kitploit:~
  _  _____  _       _____ _   _ ____  _____    _  _____   _   _ _   _ _   _ _____ ___ _   _  ____ 
 | |/ / _ \| |     |_   _| | | |  _ \| ____|  / \|_   _| | | | | | | | \ | |_   _|_ _| \ | |/ ___|
 | ' | | | | |       | | | |_| | |_) |  _|   / _ \ | |   | |_| | | | |  \| | | |  | ||  \| | |  _ 
 | . | |_| | |___    | | |  _  |  _ <| |___ / ___ \| |   |  _  | |_| | |\  | | |  | || |\  | |_| |
 |_|\_\__\_|_____|   |_| |_| |_|_| \_|_____/_/   \_|_|   |_| |_|\___/|_| \_| |_| |___|_| \_|\____|
                                                                                                         

[!NOTE]
27 de enero: Tras casi un año de contribuciones, este repositorio está siendo objeto de una reconstrucción profunda para adaptarse al panorama actual de la comunidad y lograr una contextualización mucho mejor con el fin de seguir contribuyendo.

Este repositorio es un esfuerzo por ofrecer consultas de detección y búsqueda de amenazas listas para usar (y más), con el fin de ayudar a analistas y cazadores de amenazas a aprovechar el poder de KQL en Microsoft Sentinel y Microsoft Defender XDR.

  • Formación en KQL
  • Fundamentos de KQL
  • Fundamentos de la búsqueda de amenazas
  • Comunidad KQL

Por favor:

  • Lee el Descargo de responsabilidad que aparece a continuación.
  • Si has encontrado una consulta útil aquí, considera dar una ⭐ a este repositorio.

Disfrútalo y no dudes en ponerte en contacto conmigo para cualquier duda o sugerencia: cyb3rmik3.

¿Te ha gustado mi trabajo? ¡Considera invitarme a un café! :)

Cómprame un café en ko-fi.com


Formación en KQL

Asociado a Analista de Operaciones de Seguridad de Microsoft (SC-200)

Si Microsoft Sentinel y Microsoft 365 Defender son tus herramientas de uso diario, deberías plantearte seguir el curso de Analista de Operaciones de Seguridad certificado por Microsoft (código de examen SC-200). Te familiarizarás con la amplia gama de productos de seguridad de Microsoft y con cómo puedes utilizarlos para aportar datos, señales de seguridad y analizar alertas e incidentes.

Dicho esto, puedes lanzarte directamente al curso de Microsoft centrado en KQL:

  • Utilizar KQL para Azure Sentinel
  • Configurar el entorno de Azure Sentinel

Crear consultas en modo avanzado

La formación de expertos en búsqueda avanzada de Microsoft Defender XDR ofrece una guía completa para que los analistas de seguridad y los cazadores de amenazas mejoren sus habilidades en la búsqueda avanzada. La formación se imparte a través de una serie de webcasts titulados “Tracking the Adversary” y “L33TSP3AK”.

  • Obtén formación de expertos en búsqueda avanzada

KQL práctico para la búsqueda de amenazas y la ingeniería de detección

Mehmet Ergene (también conocido como el cyb3rmonk) fundó la blu raven academy, donde ofrece los siguientes cursos de formación en KQL, incluida la experiencia práctica en un entorno de laboratorio hiperrealista.

  • "Introducción a KQL para el análisis de seguridad (GRATIS)"
  • "KQL práctico para la búsqueda de amenazas y la ingeniería de detección"
  • Kusto Query Language (KQL) práctico para analistas de seguridad

MustLearnKQL de Rod Trent

Rod Trent creó la serie MustLearnKQL, un conjunto de publicaciones de blog y vídeos de YouTube que constituye un esfuerzo por debatir y educar sobre el poder y la sencillez de Kusto Query Language.

Aprendizaje tipo CTF

  • KC7 Cyber es una nueva forma de aprender ciberseguridad que es práctica, divertida y atractiva.
  • Kusto Detective Agency es un conjunto de retos diseñados para ayudarte a aprender KQL.

Respuesta a incidentes en la nube de Microsoft

Invictus creó la formación Respuesta a incidentes en la nube de Microsoft, que cubre cómo realizar la respuesta a incidentes en Microsoft Azure y Microsoft 365. Esto incluye los fundamentos de KQL, así como querypacks de KQL y casos de uso más avanzados y consultas KQL para ataques en la nube.


Fundamentos de KQL

Elegir la tabla adecuada

Los datos se organizan en una jerarquía de bases de datos, tablas y columnas, similar a SQL. Por ejemplo, la tabla DeviceNetworkEvents del esquema de búsqueda avanzada contiene información sobre las conexiones de red y los eventos relacionados.

Operador where

where filtra según un predicado específico

root@kitploit:~
DeviceNetworkEvents
| where LocalIP == "192.168.0.1"

contains/has

  • Contains: busca cualquier coincidencia de subcadena
  • Has: busca una palabra específica (mejor rendimiento)
root@kitploit:~
DeviceNetworkEvents
| where DeviceName has "ComputerName"

ago

Devuelve el desplazamiento de tiempo relativo al momento en que se ejecuta la consulta

root@kitploit:~
DeviceNetworkEvents
| where Timestamp > ago(1d)

project

Selecciona las columnas que se incluirán en el orden especificado

root@kitploit:~
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where DeviceName has "ComputerName"
| project Timestamp, ActionType, RemoteIP, RemotePort, RemoteUrl

Fundamentos de la búsqueda de amenazas

Búsqueda de amenazas en Microsoft

La búsqueda de amenazas debe ser un proceso continuo. Comenzamos en la parte superior de nuestro ciclo con nuestra hipótesis. Nuestra hipótesis nos ayuda a planificar qué vamos a buscar, lo que requiere que entendamos dónde vamos a buscar y cómo lo haremos. Esto significa que debemos comprender los datos que tenemos, las herramientas con las que contamos, la experiencia que poseemos y cómo trabajar con todo ello. El ciclo de búsqueda no se detiene cuando ejecutamos la búsqueda. Aún quedan varias fases que debemos llevar a cabo a lo largo del ciclo de vida, incluida la respuesta a las anomalías. Incluso si no encontramos una amenaza activa, habrá actividades que realizar. Más información.

MITRE ATT&CK

El enfoque de la búsqueda tiene dos componentes: la caracterización de la actividad maliciosa y la ejecución de la búsqueda. Estos componentes deben ser actividades continuas, actualizadas constantemente en función de la nueva información sobre los adversarios y el terreno. Más información.


Comunidad KQL

Contribuir y compartir dentro de la comunidad es primordial, ya que fomenta un entorno colaborativo en el que todos podemos intercambiar conocimientos y retos, y ampliar colectivamente nuestra experiencia. A continuación, encontrarás algunos de los recursos comunitarios que tengo guardados.

KQL Search

KQL Search es un proyecto creado por Ugur Koc que agrega repositorios de GitHub de miembros de la comunidad KQL que contribuyen con consultas para Microsoft Sentinel y Microsoft Defender XDR. Este repositorio también se incluye junto con el esfuerzo de otros miembros respetables para construir mejores defensas con el stack de seguridad de Microsoft.

Marcadores

  • KQL Cafe
  • Kusto Insights Newsletter
  • KQL Query Blog
  • KustoKing
  • Ashwin Patil
  • seccnet
  • ml58158, Demystiftying KQL

[!WARNING]
Las consultas KQL de este repositorio de GitHub se proporcionan únicamente con fines informativos. Los usuarios son los únicos responsables de su uso y deben actuar con precaución. Se recomienda comprender y probar a fondo las consultas antes de implementarlas en un entorno de producción.

Descargar herramienta