Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
crowdstrike-falcon-queries — Una colección del lenguaje de procesamiento de búsqueda (SPL) de Splunk para la caza de amenazas con CrowdStrike Falcon | Kitploit
Herramientas/GitHubGitHub/pe3zx/crowdstrike-falcon-queries
Herramientas DefensivasDetección de IntrusionesDetección de AnomalíasAnálisis de Registros
GitHubpe3zx/crowdstrike-falcon-queries

crowdstrike-falcon-queries

Una colección del lenguaje de procesamiento de búsqueda (SPL) de Splunk para la caza de amenazas con CrowdStrike Falcon

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
22152hace 6 añosRevisado por Kitploit

crowdstrike-falcon-queries

Una colección del Lenguaje de Procesamiento de Búsquedas (SPL) de Splunk para la caza de amenazas con CrowdStrike Falcon

Desarrollado y mantenido por el equipo Intelligent Response de i-secure co., Ltd.

  • crowdstrike-falcon-queries
    • Ejecución de ejecutables renombrados
    • Lista de binarios Living Off The Land con conexiones de red
    • Conexiones de red sospechosas desde procesos
    • Proceso de PowerShell sospechoso, generado desde Explorer, con conexiones de red
    • Caza de amenazas #1 - Rastros de secuestro de RDP - Parte 1
    • Caza de amenazas #2 - Detección de la ejecución de PsLoggedOn mediante EID 5145

Ejecución de ejecutables renombrados

Esta consulta está inspirada en la investigación de Red Canary. Para una explicación en tailandés, consulte nuestro blog.

Idea:

  • Identificar si hay eventos con actividad de cambio de nombre de archivos � se descubrió que CrowdStrike Falcon ya tenía un nombre de campo específico para ejecutables, NewExecutableRenamed.
  • Correlacionar el campo TargetFileName del evento NewExecutableRenamed con un nombre de archivo disponible en el campo ImageFileName del evento ProcessRollup2.
  • Crear una tabla de resultados con ComputerName, timestamp, ImageFileName y CommandLine como columnas.
root@kitploit:~
event_simpleName="NewExecutableRenamed"
| rename TargetFileName as ImageFileName
| join ImageFileName 
    [ search event_simpleName="ProcessRollup2" ]
| table ComputerName SourceFileName ImageFileName CommandLine

Lista de binarios Living Off The Land con conexiones de red

Esta consulta está inspirada en la investigación de Red Canary. Para una explicación en tailandés, consulte nuestro blog.

Idea:

  • Identificar si hay eventos relacionados con la actividad de red � se descubrió que CrowdStrike Falcon tiene eventos DnsRequest y NetworkConnectIP4. Vamos a usar el evento DnsRequest en esta consulta.
  • Correlacionar el campo ContextProcessId del evento DnsRequest con TargetProcessId del evento ProcessRollup2.
  • Crear una sub-búsqueda para filtrar solo los archivos LOLBas conocidos.
  • Crear una tabla de resultados con ComputerName, timestamp, ImageFileName y CommandLine como columnas.

Dado que nuestra consulta de caza requería una lista de binarios/archivos LOL conocidos para el filtrado, necesitamos enumerar una lista de archivos disponibles en LOLBAS-Project/LOLBas, lo cual se puede hacer simplemente con una expresión grep: grep -Poh "(?<=Name:\s)[A-Za-z0-9_-]+.exe$" OSBinaries/

root@kitploit:~
event_simpleName="DnsRequest"
| rename ContextProcessId as TargetProcessId
| join TargetProcessId 
    [ search event_simpleName="ProcessRollup2" (FileName=Atbroker.exe OR FileName=Bash.exe OR FileName=Bitsadmin.exe OR FileName=Certutil.exe OR FileName=Cmd.exe OR FileName=Cmstp.exe OR FileName=Control.exe OR FileName=Cscript.exe OR FileName=Csc.exe OR FileName=Dfsvc.exe OR FileName=Diskshadow.exe OR FileName=Dnscmd.exe OR FileName=Esentutl.exe OR FileName=Eventvwr.exe OR FileName=Expand.exe OR FileName=Extexport.exe OR FileName=Extrac32.exe OR FileName=Findstr.exe OR FileName=Forfiles.exe OR FileName=Ftp.exe OR FileName=Gpscript.exe OR FileName=Hh.exe OR FileName=Ie4uinit.exe OR FileName=Ieexec.exe OR FileName=Infdefaultinstall.exe OR FileName=Installutil.exe OR FileName=Jsc.exe OR FileName=Makecab.exe OR FileName=Mavinject.exe OR FileName=Mmc.exe OR FileName=Msconfig.exe OR FileName=Msdt.exe OR FileName=Mshta.exe OR FileName=Msiexec.exe OR FileName=Odbcconf.exe OR FileName=Pcalua.exe OR FileName=Pcwrun.exe OR FileName=Presentationhost.exe OR FileName=Print.exe OR FileName=Regasm.exe OR FileName=Regedit.exe OR FileName=Register-cimprovider.exe OR FileName=Regsvcs.exe OR FileName=Regsvr32.exe OR FileName=Reg.exe OR FileName=Replace.exe OR FileName=Rpcping.exe OR FileName=Rundll32.exe OR FileName=Runonce.exe OR FileName=Runscripthelper.exe OR FileName=Schtasks.exe OR FileName=Scriptrunner.exe OR FileName=Sc.exe OR FileName=SyncAppvPublishingServer.exe OR FileName=Verclsid.exe OR FileName=Wab.exe OR FileName=Wmic.exe OR FileName=Wscript.exe OR FileName=Wsreset.exe OR FileName=Xwizard.exe) ] 
| table ComputerName timestamp ImageFileName DomainName CommandLine 

Conexiones de red sospechosas desde procesos

Esta consulta está inspirada en la investigación de Red Canary. Para una explicación en tailandés, consulte nuestro blog.

Idea:

  • Identificar actividades de red registradas por CrowdStrike Falcon con el evento DNSRequest o NetworkConnectIP4; en esta consulta usaremos NetworkConnectIP4.
  • Correlacionar ContextProcessId_decimal con TargetProcessId_decimal en los eventos ProcessRollup2.
  • Crear una tabla de resultados con RemoteIP, RemotePort_decimal, ImageFileName, UserName y UserSid_readable.
root@kitploit:~
event_simpleName="NetworkConnectIP4"
| rename ContextProcessId_decimal as TargetProcessId_decimal
| join TargetProcessId_decimal 
    [ search event_simpleName=ProcessRollup2 ]
| table RemoteIP RemotePort_decimal ImageFileName UserName UserSid_readabl

Proceso de PowerShell sospechoso, generado desde Explorer, con conexiones de red

Esta consulta está inspirada en la investigación de Red Canary. Para una explicación en tailandés, consulte nuestro blog.

Idea:

  • Identificar actividades de red registradas por CrowdStrike Falcon con el evento DNSRequest.
  • Correlacionar el campo ContextProcessId de DNSRequest con TargetProcessId en los eventos ProcessRollup2 y SyntheticProcessRollup2.
  • Con una combinación de rename-join-subsearch, se creará la sub-búsqueda anidada externa, responsable de identificar un TargetProcessId_decimal de Explorer.exe a partir del evento ProcessRollup2, y luego se unirá con la sub-búsqueda anidada interna, responsable de encontrar PowerShell.exe que tenga el mismo ParentProcessId_decimal que el TargetProcessId_decimal de Explorer.exe.

Tenga en cuenta que cada vez que se use ParentProcessId_decimal, es posible que deba ampliar el alcance de la búsqueda más de lo habitual. Esto se debe a que algunos procesos, especialmente los procesos del sistema, suelen tener un tiempo de actividad elevado, pero han sido abusados recientemente.

root@kitploit:~
event_simpleName="DnsRequest"
| rename ContextProcessId as TargetProcessId
| join TargetProcessId 
    [ search (event_simpleName="ProcessRollup2" OR event_simpleName="SyntheticProcessRollup2") AND FileName="explorer.exe" 
    | rename TargetProcessId_decimal as ParentProcessId_decimal 
    | join ParentProcessId_decimal 
        [ search event_simpleName="ProcessRollup2" FileName="powershell.exe" ]] 
| table ComputerName timestamp ImageFileName DomainName CommandLine

Caza de amenazas #1 - Rastros de secuestro de RDP - Parte 1

Esta consulta está inspirada en la investigación de MENASEC.

CrowdStrike tiene una categoría de eventos llamada RegSystemConfigValueUpdate para este tipo de comportamiento. Sin embargo, LastLoggedOnUser y LastLoggedOnSAMUser no se consideran configuración del sistema. Por lo tanto, solo podemos encontrar un intento de editar RDP-Tcp\PortNumber.

root@kitploit:~
event_simpleName="RegSystemConfigValueUpdate" AND RegObjectName="*\RDP-Tcp" AND RegValueName="PortNumber" 
| rename RegNumericValue_decimal as "NewRDPPort"
| table timestamp, ComputerName, NewRDPPort

Caza de amenazas #2 - Detección de la ejecución de PsLoggedOn mediante EID 5145

Esta consulta está inspirada en la investigación de MENASEC

No hay eventos relacionados con esta actividad

Descargar herramienta
  • Crear una tabla de resultados con ComputerName, timestamp, ImageFileName, DomainName y CommandLine.