Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
KQL-threat-hunting-queries — Un dépôt de requêtes KQL axées sur la chasse aux menaces et la détection des menaces pour Microsoft Sentinel et Microsoft XDR (anciennement Microsoft 365 Defender). | Kitploit
Outils/GitHubGitHub/cyb3rmik3/kql-threat-hunting-queries
CTFDétection d'IntrusionApprentissage et ÉducationRessources OrganiséesParcours et CoursAnalyse de JournauxLabs et Pratique
GitHubcyb3rmik3/kql-threat-hunting-queries

KQL-threat-hunting-queries

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Un dépôt de requêtes KQL axées sur la chasse aux menaces et la détection des menaces pour Microsoft Sentinel et Microsoft XDR (anciennement Microsoft 365 Defender).

Voir le dépôt
79298il y a 2 moisVérifié par Kitploit

Chasse aux menaces/détection à l'aide de requêtes KQL

Share on X Follow @cyb3rmik3

root@kitploit:~
  _  _____  _       _____ _   _ ____  _____    _  _____   _   _ _   _ _   _ _____ ___ _   _  ____ 
 | |/ / _ \| |     |_   _| | | |  _ \| ____|  / \|_   _| | | | | | | | \ | |_   _|_ _| \ | |/ ___|
 | ' | | | | |       | | | |_| | |_) |  _|   / _ \ | |   | |_| | | | |  \| | | |  | ||  \| | |  _ 
 | . | |_| | |___    | | |  _  |  _ <| |___ / ___ \| |   |  _  | |_| | |\  | | |  | || |\  | |_| |
 |_|\_\__\_|_____|   |_| |_| |_|_| \_|_____/_/   \_|_|   |_| |_|\___/|_| \_| |_| |___|_| \_|\____|
                                                                                                         

[!NOTE]
27 janvier : Après près d'un an de contributions, ce dépôt subit une refonte majeure pour s'adapter au paysage actuel de la communauté et offrir une bien meilleure contextualisation afin de continuer à contribuer.

Ce dépôt a pour objectif de fournir des requêtes de détection et de chasse aux menaces prêtes à l'emploi (et plus encore) afin d'aider les analystes et les chasseurs de menaces à exploiter la puissance de KQL dans Microsoft Sentinel et Microsoft Defender XDR.

  • Formation KQL
  • Bases de KQL
  • Bases de la chasse aux menaces
  • Communauté KQL

Veuillez :

  • Lisez l'Avertissement ci-dessous.
  • Si vous avez trouvé une requête utile ici, pensez à mettre ⭐ à ce dépôt.

Profitez-en, et n'hésitez pas à me contacter pour toute question ou suggestion : cyb3rmik3.

Mon travail vous a plu ? Pensez à m'offrir un café ! :)

Offrez-moi un café sur ko-fi.com


Formation KQL

Microsoft Security Operations Analyst Associate (SC-200)

Si Microsoft Sentinel et Microsoft 365 Defender sont vos outils quotidiens, vous devriez envisager de suivre le cours d'analyste des opérations de sécurité certifié Microsoft (code d'examen SC-200). Vous y découvrirez la large gamme de produits de sécurité Microsoft et comment les utiliser pour fournir des données, des signaux de sécurité et analyser les alertes et les incidents.

Quoi qu'il en soit, vous pouvez vous lancer directement dans le cours Microsoft consacré à KQL :

  • Utiliser KQL pour Azure Sentinel
  • Configurer l'environnement Azure Sentinel

Créer des requêtes en mode avancé

La formation d'expert en chasse avancée de Microsoft Defender XDR fournit un guide complet permettant aux analystes de sécurité et aux chasseurs de menaces d'améliorer leurs compétences en chasse avancée. La formation est dispensée via une série de webinaires intitulés « Tracking the Adversary » et « L33TSP3AK ».

  • Suivez une formation d'expert en chasse avancée

KQL pratique pour la chasse aux menaces et l'ingénierie de détection

Mehmet Ergene (alias cyb3rmonk a fondé la blu raven academy où il propose les formations KQL suivantes, incluant une expérience pratique dans un environnement de laboratoire hyperréaliste.

  • "Introduction à KQL pour l'analyse de sécurité (GRATUIT)"
  • "KQL pratique pour la chasse aux menaces et l'ingénierie de détection"
  • Kusto Query Language (KQL) pratique pour les analystes de sécurité

Le MustLearnKQL de Rod Trent

Rod Trent a créé la série MustLearnKQL, un ensemble d'articles de blog et de vidéos YouTube qui s'efforce de discuter et d'enseigner la puissance et la simplicité du Kusto Query Language.

Apprentissage de type CTF

  • KC7 Cyber est une nouvelle façon d'apprendre la cybersécurité, à la fois pratique, amusante et engageante.
  • Kusto Detective Agency est un ensemble de défis conçus pour vous aider à apprendre le KQL.

Réponse aux incidents dans le cloud Microsoft

Invictus a créé la formation Incident Response in the Microsoft Cloud qui couvre la réponse aux incidents dans Microsoft Azure et Microsoft 365. Cela inclut les bases de KQL, mais aussi des querypacks KQL, des cas d'usage plus avancés et des requêtes KQL pour les attaques cloud.


Les bases de KQL

Choisir la table appropriée

Les données sont organisées dans une hiérarchie de bases de données, de tables et de colonnes, à l'instar de SQL. Par exemple, la table DeviceNetworkEvents du schéma de chasse avancée contient des informations sur les connexions réseau et les événements associés.

Opérateur where

where filtre sur un prédicat spécifique

root@kitploit:~
DeviceNetworkEvents
| where LocalIP == "192.168.0.1"

contains/has

  • Contains : recherche toute correspondance de sous-chaîne
  • Has : recherche un mot spécifique (meilleures performances)
root@kitploit:~
DeviceNetworkEvents
| where DeviceName has "ComputerName"

ago

Renvoie le décalage horaire relatif au moment où la requête s'exécute

root@kitploit:~
DeviceNetworkEvents
| where Timestamp > ago(1d)

project

Sélectionne les colonnes à inclure dans l'ordre spécifié

root@kitploit:~
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where DeviceName has "ComputerName"
| project Timestamp, ActionType, RemoteIP, RemotePort, RemoteUrl

Les bases de la chasse aux menaces

La chasse aux menaces Microsoft

La chasse aux menaces doit être un processus continu. Nous commençons en haut de notre cycle avec notre hypothèse. Notre hypothèse nous aide à planifier ce que nous allons chercher, ce qui nécessite de comprendre où nous allons chasser et comment nous allons le faire. Cela signifie que nous devons comprendre les données dont nous disposons, les outils dont nous disposons, l'expertise dont nous disposons, et comment les utiliser. Le cycle de chasse ne s'arrête pas lorsque nous exécutons la chasse. Il reste encore plusieurs phases à mener tout au long du cycle de vie, notamment la réponse aux anomalies. Même si nous ne trouvons pas de menace active, il y aura des activités à réaliser. En savoir plus.

MITRE ATT&CK

L'approche de la chasse comporte deux composantes : la caractérisation de l'activité malveillante et l'exécution de la chasse. Ces composantes doivent être des activités permanentes, continuellement mises à jour en fonction des nouvelles informations sur les adversaires et le terrain. En savoir plus.


Communauté KQL

Contribuer et partager au sein de la communauté est primordial, car cela favorise un environnement collaboratif où nous pouvons tous échanger des idées, des défis et faire progresser collectivement notre expertise. Vous trouverez ci-dessous certaines de mes ressources communautaires mises en favoris.

KQL Search

KQL Search est un projet créé par Ugur Koc qui regroupe les dépôts GitHub des membres de la communauté KQL contribuant avec des requêtes pour Microsoft Sentinel et Microsoft Defender XDR. Ce dépôt est également inclus aux côtés des efforts d'autres membres respectés pour construire de meilleures défenses avec la pile de sécurité Microsoft.

Favoris

  • KQL Cafe
  • Kusto Insights Newsletter
  • KQL Query Blog
  • KustoKing
  • Ashwin Patil
  • seccnet
  • ml58158, Demystiftying KQL

[!WARNING]
Les requêtes KQL de ce dépôt GitHub sont fournies à titre informatif uniquement. Les utilisateurs sont seuls responsables de leur utilisation et doivent faire preuve de prudence. Il est conseillé de bien comprendre et de tester les requêtes avant de les mettre en œuvre dans un environnement de production.

Télécharger l’outil