
Un dépôt de requêtes KQL axées sur la chasse aux menaces et la détection des menaces pour Microsoft Sentinel et Microsoft XDR (anciennement Microsoft 365 Defender).
_ _____ _ _____ _ _ ____ _____ _ _____ _ _ _ _ _ _ _____ ___ _ _ ____
| |/ / _ \| | |_ _| | | | _ \| ____| / \|_ _| | | | | | | | \ | |_ _|_ _| \ | |/ ___|
| ' | | | | | | | | |_| | |_) | _| / _ \ | | | |_| | | | | \| | | | | || \| | | _
| . | |_| | |___ | | | _ | _ <| |___ / ___ \| | | _ | |_| | |\ | | | | || |\ | |_| |
|_|\_\__\_|_____| |_| |_| |_|_| \_|_____/_/ \_|_| |_| |_|\___/|_| \_| |_| |___|_| \_|\____|
[!NOTE]
27 janvier : Après près d'un an de contributions, ce dépôt subit une refonte majeure pour s'adapter au paysage actuel de la communauté et offrir une bien meilleure contextualisation afin de continuer à contribuer.
Ce dépôt a pour objectif de fournir des requêtes de détection et de chasse aux menaces prêtes à l'emploi (et plus encore) afin d'aider les analystes et les chasseurs de menaces à exploiter la puissance de KQL dans Microsoft Sentinel et Microsoft Defender XDR.
Veuillez :
Profitez-en, et n'hésitez pas à me contacter pour toute question ou suggestion : cyb3rmik3.
Si Microsoft Sentinel et Microsoft 365 Defender sont vos outils quotidiens, vous devriez envisager de suivre le cours d'analyste des opérations de sécurité certifié Microsoft (code d'examen SC-200). Vous y découvrirez la large gamme de produits de sécurité Microsoft et comment les utiliser pour fournir des données, des signaux de sécurité et analyser les alertes et les incidents.
Quoi qu'il en soit, vous pouvez vous lancer directement dans le cours Microsoft consacré à KQL :
La formation d'expert en chasse avancée de Microsoft Defender XDR fournit un guide complet permettant aux analystes de sécurité et aux chasseurs de menaces d'améliorer leurs compétences en chasse avancée. La formation est dispensée via une série de webinaires intitulés « Tracking the Adversary » et « L33TSP3AK ».
Mehmet Ergene (alias cyb3rmonk a fondé la blu raven academy où il propose les formations KQL suivantes, incluant une expérience pratique dans un environnement de laboratoire hyperréaliste.
Rod Trent a créé la série MustLearnKQL, un ensemble d'articles de blog et de vidéos YouTube qui s'efforce de discuter et d'enseigner la puissance et la simplicité du Kusto Query Language.
Invictus a créé la formation Incident Response in the Microsoft Cloud qui couvre la réponse aux incidents dans Microsoft Azure et Microsoft 365. Cela inclut les bases de KQL, mais aussi des querypacks KQL, des cas d'usage plus avancés et des requêtes KQL pour les attaques cloud.
Les données sont organisées dans une hiérarchie de bases de données, de tables et de colonnes, à l'instar de SQL. Par exemple, la table DeviceNetworkEvents du schéma de chasse avancée contient des informations sur les connexions réseau et les événements associés.
where filtre sur un prédicat spécifique
DeviceNetworkEvents
| where LocalIP == "192.168.0.1"
DeviceNetworkEvents
| where DeviceName has "ComputerName"
Renvoie le décalage horaire relatif au moment où la requête s'exécute
DeviceNetworkEvents
| where Timestamp > ago(1d)
Sélectionne les colonnes à inclure dans l'ordre spécifié
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where DeviceName has "ComputerName"
| project Timestamp, ActionType, RemoteIP, RemotePort, RemoteUrl
La chasse aux menaces doit être un processus continu. Nous commençons en haut de notre cycle avec notre hypothèse. Notre hypothèse nous aide à planifier ce que nous allons chercher, ce qui nécessite de comprendre où nous allons chasser et comment nous allons le faire. Cela signifie que nous devons comprendre les données dont nous disposons, les outils dont nous disposons, l'expertise dont nous disposons, et comment les utiliser. Le cycle de chasse ne s'arrête pas lorsque nous exécutons la chasse. Il reste encore plusieurs phases à mener tout au long du cycle de vie, notamment la réponse aux anomalies. Même si nous ne trouvons pas de menace active, il y aura des activités à réaliser. En savoir plus.
L'approche de la chasse comporte deux composantes : la caractérisation de l'activité malveillante et l'exécution de la chasse. Ces composantes doivent être des activités permanentes, continuellement mises à jour en fonction des nouvelles informations sur les adversaires et le terrain. En savoir plus.
Contribuer et partager au sein de la communauté est primordial, car cela favorise un environnement collaboratif où nous pouvons tous échanger des idées, des défis et faire progresser collectivement notre expertise. Vous trouverez ci-dessous certaines de mes ressources communautaires mises en favoris.
KQL Search est un projet créé par Ugur Koc qui regroupe les dépôts GitHub des membres de la communauté KQL contribuant avec des requêtes pour Microsoft Sentinel et Microsoft Defender XDR. Ce dépôt est également inclus aux côtés des efforts d'autres membres respectés pour construire de meilleures défenses avec la pile de sécurité Microsoft.
[!WARNING]
Les requêtes KQL de ce dépôt GitHub sont fournies à titre informatif uniquement. Les utilisateurs sont seuls responsables de leur utilisation et doivent faire preuve de prudence. Il est conseillé de bien comprendre et de tester les requêtes avant de les mettre en œuvre dans un environnement de production.