Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
osquery-defense-kit — Requêtes de détection et de réponse prêtes pour la production pour osquery | Kitploit
Outils/GitHubGitHub/chainguard-dev/osquery-defense-kit
Outils DéfensifsAudit de ConfigurationCriminalistique NumériqueDétection d'IntrusionRéponse aux IncidentsDétection d'Anomalies
GitHubchainguard-dev/osquery-defense-kit

osquery-defense-kit

Requêtes de détection et de réponse prêtes pour la production pour osquery

Voir le dépôt
61051il y a 1 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

osquery-defense-kit

Actions Status Latest Release stable

Requêtes osquery pour la détection et la réponse aux incidents, contenant plus de 250 requêtes prêtes pour la production.

osquery-defense-kit

ODK (osquery-defense-kit) est unique en ce sens que les requêtes sont conçues pour être utilisées dans le cadre d'un pipeline de détection et de réponse en production. Les requêtes de détection sont formulées pour renvoyer zéro ligne lors d'un comportement attendu normal, afin de pouvoir être configurées pour générer des alertes lorsque des lignes sont renvoyées.

À l'heure actuelle, ces requêtes sont principalement conçues pour être exécutées sur des plateformes POSIX (Linux et macOS). Les pull requests visant à améliorer la prise en charge d'autres plateformes sont les bienvenues.

Exigences

  • osquery v5.7.0 ou supérieur
  • macOS ou Linux
  • Si vous prévoyez de faire du développement local, vous aurez également besoin de Go v1.20+ pour osqtool

Utilisation

Détection locale

Exécutez make detect pour une détection ponctuelle. Cela ne détectera pas autant qu'une installation en production, car cela n'aura pas accès aux événements historiques.

Détection en production

Téléchargez un pack de requêtes publié vers un emplacement pratique, puis pointez vers ces fichiers depuis la section packs de votre fichier osquery.conf.

Collecte locale de données pour la réponse aux incidents

Exécutez make collect. C'est particulièrement utile pour les analyses avant/après.

Génération locale de packs

Exécutez make packs. Pour plus de contrôle, vous pouvez invoquer osqtool directement, afin de remplacer les intervalles par défaut ou d'exclure des vérifications.

Tests de vérification locaux

Exécutez make verify

Organisation des fichiers

  • detection/ - Requêtes de détection de menaces optimisées pour la génération d'alertes.
  • policy/ - Requêtes de politique de sécurité optimisées pour la génération d'alertes.
  • incident_response/ - Collecte de données pour aider à répondre à des menaces potentielles. Optimisées pour la collecte périodique de preuves.

Les requêtes de détection sont en outre divisées par catégories de tactiques MITRE ATT&CK.

Au moment de la publication, les requêtes sont regroupées au format pack de requêtes osquery. Voir Génération locale de packs pour plus d'informations sur la façon de générer vos propres packs à tout moment.

Études de cas

Linux : Shikitega (septembre 2022)

https://cybersecurity.att.com/blogs/labs-research/shikitega-new-stealthy-malware-targeting-linux

Voici une liste partielle des requêtes qui auraient déclenché une alerte sur la base de ces requêtes :

  • Exécution du dropper initial, détectée par :
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
  • Exécution du dropper de l'étape suivante, détectée par :
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
    • execution/unexpected-shell-parents.sql
  • Préparation de l'escalade, détectée par :
    • execution/sketchy-fetchers.sql
    • execution/sketchy-fetcher-events.sql
    • c2/unexpected-talkers-linux.sql
    • c2/exotic-command-events.sql
    • c2/exotic-cmdline.sql
  • Exécution de l'outil d'escalade, détectée par :
    • execution/unexpected-executable-permissions.sql

macOS : CloudMensis (avril 2022)

https://www.welivesecurity.com/2022/07/19/i-see-what-you-did-there-look-cloudmensis-macos-spyware/

Voici une liste partielle des étapes qui auraient été détectées par des requêtes particulières :

  • Exécution du dropper initial, détectée par :

    • c2/unexpected-talkers-macos.sql
  • Exécution de la deuxième étape, détectée par :

    • execution/unexpected-executable-directory-macos.sql
    • persistence/unexpected-launch-daemon-macos.sql
    • execution/unexpected-mounts.sql
  • Contournement de TCC, détecté par :

    • evasion/unexpected-env-values.sql
  • Exécution de l'agent espion, détectée par :

    • c2/unexpected-talkers-macos.sql
    • execution/exotic-command-events.sql
    • execution/unexpected-executable-directory-macos.sql

Politiques

Contributions

Aide recherchée ! Nous acceptons toutes les nouvelles requêtes tant qu'elles peuvent être facilement mises à jour pour traiter les faux positifs.

Les utilisateurs peuvent soumettre des exceptions pour faux positifs concernant des logiciels connus et répandus, mais il peut leur être demandé de fournir des preuves du comportement.

Prise en charge des plateformes

Bien qu'à l'origine axé sur Linux et macOS, nous soutenons l'ajout de requêtes sur toute plateforme prise en charge par osquery.

En particulier, on nous a posé des questions sur la prise en charge de Windows : Chainguard ne dispose d'aucune machine Windows, mais si vous avez des requêtes Windows qui, selon vous, seraient utiles et correspondraient à notre philosophie, nous sommes tout à fait disposés à les accepter !

Faux positifs

Nous nous efforçons d'exclure les faux positifs du monde réel de nos requêtes detection.

La gestion des faux positifs est plus facile à dire qu'à faire : les pull requests sont les bienvenues !

Surcharge CPU

Dans l'ensemble, les requêtes ne devraient pas consommer plus de 2 % du temps horloge sur une journée sur un système déployé.

Intervalles

Les intervalles déployés sont automatiquement déterminés en fonction des balises prises en charge par osqtool, que nous utilisons pour l'assemblage des packs.

Télécharger l’outil
  • execution/unexpected-executable-directory-linux.sql
  • execution/unexpected-tmp-executables.sql
  • c2/exotic-command-events.sql
  • c2/exotic-cmdline.sql
  • initial_access/unexpected-shell-parents.sql
  • evasion/missing-from-disk-linux.sql
  • Élévation de privilèges, détectée par :
    • privesc/unexpected-setxid-process.sql
    • privesc/unexpected-privilege-escalation.sql
    • privesc/events/unexpected-privilege-escalation-events.sql
    • evasion/name_path_mismatch.sql
  • Persistance, détectée par :
    • persistence/unexpected-cron-entries.sql
    • execution/unexpected-executable-directory-linux.sql