
Requêtes de détection et de réponse prêtes pour la production pour osquery
Requêtes osquery pour la détection et la réponse aux incidents, contenant plus de 250 requêtes prêtes pour la production.

ODK (osquery-defense-kit) est unique en ce sens que les requêtes sont conçues pour être utilisées dans le cadre d'un pipeline de détection et de réponse en production. Les requêtes de détection sont formulées pour renvoyer zéro ligne lors d'un comportement attendu normal, afin de pouvoir être configurées pour générer des alertes lorsque des lignes sont renvoyées.
À l'heure actuelle, ces requêtes sont principalement conçues pour être exécutées sur des plateformes POSIX (Linux et macOS). Les pull requests visant à améliorer la prise en charge d'autres plateformes sont les bienvenues.
Exécutez make detect pour une détection ponctuelle. Cela ne détectera pas autant qu'une installation en production, car cela n'aura pas accès aux événements historiques.
Téléchargez un pack de requêtes publié vers un emplacement pratique, puis pointez vers ces fichiers depuis la section packs de votre fichier osquery.conf.
Exécutez make collect. C'est particulièrement utile pour les analyses avant/après.
Exécutez make packs. Pour plus de contrôle, vous pouvez invoquer osqtool directement, afin de remplacer les intervalles par défaut ou d'exclure des vérifications.
Exécutez make verify
detection/ - Requêtes de détection de menaces optimisées pour la génération d'alertes.policy/ - Requêtes de politique de sécurité optimisées pour la génération d'alertes.incident_response/ - Collecte de données pour aider à répondre à des menaces potentielles. Optimisées pour la collecte périodique de preuves.Les requêtes de détection sont en outre divisées par catégories de tactiques MITRE ATT&CK.
Au moment de la publication, les requêtes sont regroupées au format pack de requêtes osquery. Voir Génération locale de packs pour plus d'informations sur la façon de générer vos propres packs à tout moment.
https://cybersecurity.att.com/blogs/labs-research/shikitega-new-stealthy-malware-targeting-linux
Voici une liste partielle des requêtes qui auraient déclenché une alerte sur la base de ces requêtes :
execution/tiny-executable-events.sqlexecution/tiny-executable.sqlexecution/tiny-executable-events.sqlexecution/tiny-executable.sqlexecution/unexpected-shell-parents.sqlexecution/sketchy-fetchers.sqlexecution/sketchy-fetcher-events.sqlc2/unexpected-talkers-linux.sqlc2/exotic-command-events.sqlc2/exotic-cmdline.sqlexecution/unexpected-executable-permissions.sqlhttps://www.welivesecurity.com/2022/07/19/i-see-what-you-did-there-look-cloudmensis-macos-spyware/
Voici une liste partielle des étapes qui auraient été détectées par des requêtes particulières :
Exécution du dropper initial, détectée par :
c2/unexpected-talkers-macos.sqlExécution de la deuxième étape, détectée par :
execution/unexpected-executable-directory-macos.sqlpersistence/unexpected-launch-daemon-macos.sqlexecution/unexpected-mounts.sqlContournement de TCC, détecté par :
evasion/unexpected-env-values.sqlExécution de l'agent espion, détectée par :
c2/unexpected-talkers-macos.sqlexecution/exotic-command-events.sqlexecution/unexpected-executable-directory-macos.sqlAide recherchée ! Nous acceptons toutes les nouvelles requêtes tant qu'elles peuvent être facilement mises à jour pour traiter les faux positifs.
Les utilisateurs peuvent soumettre des exceptions pour faux positifs concernant des logiciels connus et répandus, mais il peut leur être demandé de fournir des preuves du comportement.
Bien qu'à l'origine axé sur Linux et macOS, nous soutenons l'ajout de requêtes sur toute plateforme prise en charge par osquery.
En particulier, on nous a posé des questions sur la prise en charge de Windows : Chainguard ne dispose d'aucune machine Windows, mais si vous avez des requêtes Windows qui, selon vous, seraient utiles et correspondraient à notre philosophie, nous sommes tout à fait disposés à les accepter !
Nous nous efforçons d'exclure les faux positifs du monde réel de nos requêtes detection.
La gestion des faux positifs est plus facile à dire qu'à faire : les pull requests sont les bienvenues !
Dans l'ensemble, les requêtes ne devraient pas consommer plus de 2 % du temps horloge sur une journée sur un système déployé.
Les intervalles déployés sont automatiquement déterminés en fonction des balises prises en charge par osqtool, que nous utilisons pour l'assemblage des packs.
execution/unexpected-executable-directory-linux.sqlexecution/unexpected-tmp-executables.sqlc2/exotic-command-events.sqlc2/exotic-cmdline.sqlinitial_access/unexpected-shell-parents.sqlevasion/missing-from-disk-linux.sqlprivesc/unexpected-setxid-process.sqlprivesc/unexpected-privilege-escalation.sqlprivesc/events/unexpected-privilege-escalation-events.sqlevasion/name_path_mismatch.sqlpersistence/unexpected-cron-entries.sqlexecution/unexpected-executable-directory-linux.sql