Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
crowdstrike-falcon-queries — Une collection de SPL (Search Processing Language) de Splunk pour la chasse aux menaces avec CrowdStrike Falcon. | Kitploit
Outils/GitHubGitHub/pe3zx/crowdstrike-falcon-queries
Outils DéfensifsDétection d'IntrusionDétection d'AnomaliesAnalyse de Journaux
GitHubpe3zx/crowdstrike-falcon-queries

crowdstrike-falcon-queries

Une collection de SPL (Search Processing Language) de Splunk pour la chasse aux menaces avec CrowdStrike Falcon.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
22152il y a 6 ansVérifié par Kitploit

crowdstrike-falcon-queries

Une collection de Search Processing Language (SPL) de Splunk pour la chasse aux menaces avec CrowdStrike Falcon

Développée et maintenue par l'équipe Intelligent Response, i-secure co., Ltd.

  • crowdstrike-falcon-queries
    • Exécution d'exécutables renommés
    • Liste des binaires Living Off The Land avec connexions réseau
    • Connexions réseau suspectes à partir de processus
    • Processus PowerShell suspect, lancé à partir d'Explorer, avec connexions réseau
    • Threat Hunting #1 - Traces de détournement RDP - Partie 1
    • Threat Hunting #2 - Détection de l'exécution de PsLoggedOn à l'aide de l'EID 5145

Exécution d'exécutables renommés

Cette requête est inspirée par Red Canary's research. Pour une explication en thaï, consultez notre blog.

Idea:

  • Identifier s'il existe des événements avec une activité de renommage de fichier — nous avons constaté que CrowdStrike Falcon dispose déjà d'un nom de champ spécifique pour les exécutables, NewExecutableRenamed.
  • Corréler le champ TargetFileName de l'événement NewExecutableRenamed avec un nom de fichier disponible dans le champ ImageFileName de l'événement ProcessRollup2.
  • Créer une table de résultats avec ComputerName, timestamp, ImageFileName et CommandLine comme colonnes.
root@kitploit:~
event_simpleName="NewExecutableRenamed"
| rename TargetFileName as ImageFileName
| join ImageFileName 
    [ search event_simpleName="ProcessRollup2" ]
| table ComputerName SourceFileName ImageFileName CommandLine

Liste des binaires Living Off The Land avec connexions réseau

Cette requête est inspirée par Red Canary's research. Pour une explication en thaï, consultez notre blog.

Idea:

  • Identifier s'il existe des événements liés à l'activité réseau — nous avons constaté que CrowdStrike Falcon dispose des événements DnsRequest et NetworkConnectIP4. Nous allons utiliser l'événement DnsRequest dans cette requête.
  • Corréler le champ ContextProcessId de l'événement DnsRequest avec TargetProcessId de l'événement ProcessRollup2.
  • Créer une sous-recherche pour ne filtrer que les fichiers LOLBas connus.
  • Créer une table de résultats avec ComputerName, timestamp, ImageFileName et CommandLine comme colonnes.

Comme notre requête de chasse nécessite une liste des binaires/fichiers LOL connus pour le filtrage, nous devons énumérer une liste de fichiers disponibles sur LOLBAS-Project/LOLBas, ce qui peut être fait simplement avec une expression grep : grep -Poh "(?<=Name:\s)[A-Za-z0-9_-]+.exe$" OSBinaries/

root@kitploit:~
event_simpleName="DnsRequest"
| rename ContextProcessId as TargetProcessId
| join TargetProcessId 
    [ search event_simpleName="ProcessRollup2" (FileName=Atbroker.exe OR FileName=Bash.exe OR FileName=Bitsadmin.exe OR FileName=Certutil.exe OR FileName=Cmd.exe OR FileName=Cmstp.exe OR FileName=Control.exe OR FileName=Cscript.exe OR FileName=Csc.exe OR FileName=Dfsvc.exe OR FileName=Diskshadow.exe OR FileName=Dnscmd.exe OR FileName=Esentutl.exe OR FileName=Eventvwr.exe OR FileName=Expand.exe OR FileName=Extexport.exe OR FileName=Extrac32.exe OR FileName=Findstr.exe OR FileName=Forfiles.exe OR FileName=Ftp.exe OR FileName=Gpscript.exe OR FileName=Hh.exe OR FileName=Ie4uinit.exe OR FileName=Ieexec.exe OR FileName=Infdefaultinstall.exe OR FileName=Installutil.exe OR FileName=Jsc.exe OR FileName=Makecab.exe OR FileName=Mavinject.exe OR FileName=Mmc.exe OR FileName=Msconfig.exe OR FileName=Msdt.exe OR FileName=Mshta.exe OR FileName=Msiexec.exe OR FileName=Odbcconf.exe OR FileName=Pcalua.exe OR FileName=Pcwrun.exe OR FileName=Presentationhost.exe OR FileName=Print.exe OR FileName=Regasm.exe OR FileName=Regedit.exe OR FileName=Register-cimprovider.exe OR FileName=Regsvcs.exe OR FileName=Regsvr32.exe OR FileName=Reg.exe OR FileName=Replace.exe OR FileName=Rpcping.exe OR FileName=Rundll32.exe OR FileName=Runonce.exe OR FileName=Runscripthelper.exe OR FileName=Schtasks.exe OR FileName=Scriptrunner.exe OR FileName=Sc.exe OR FileName=SyncAppvPublishingServer.exe OR FileName=Verclsid.exe OR FileName=Wab.exe OR FileName=Wmic.exe OR FileName=Wscript.exe OR FileName=Wsreset.exe OR FileName=Xwizard.exe) ] 
| table ComputerName timestamp ImageFileName DomainName CommandLine 

Connexions réseau suspectes à partir de processus

Cette requête est inspirée par Red Canary's research. Pour une explication en thaï, consultez notre blog.

Idea:

  • Identifier les activités réseau enregistrées par CrowdStrike Falcon avec les événements DNSRequest ou NetworkConnectIP4 ; dans cette requête, nous utiliserons NetworkConnectIP4.
  • Corréler ContextProcessId_decimal avec TargetProcessId_decimal sur les événements ProcessRollup2.
  • Créer une table de résultats avec RemoteIP, RemotePort_decimal, ImageFileName, UserName et UserSid_readable.
root@kitploit:~
event_simpleName="NetworkConnectIP4"
| rename ContextProcessId_decimal as TargetProcessId_decimal
| join TargetProcessId_decimal 
    [ search event_simpleName=ProcessRollup2 ]
| table RemoteIP RemotePort_decimal ImageFileName UserName UserSid_readabl

Processus PowerShell suspect, lancé à partir d'Explorer, avec connexions réseau

Cette requête est inspirée par Red Canary's research. Pour une explication en thaï, consultez notre blog.

Idea:

  • Identifier les activités réseau enregistrées par CrowdStrike Falcon avec l'événement DNSRequest.
  • Corréler le champ ContextProcessId de l'événement DNSRequest avec TargetProcessId sur les événements ProcessRollup2 et SyntheticProcessRollup2.
  • Grâce à une combinaison rename-join-subsearch, la sous-recherche imbriquée externe est créée et chargée d'identifier un TargetProcessId_decimal de Explorer.exe à partir de l'événement ProcessRollup2, puis de la joindre à la sous-recherche imbriquée interne chargée de trouver PowerShell.exe qui possède le même ParentProcessId_decimal que le TargetProcessId_decimal de Explorer.exe.

Notez que lorsque ParentProcessId_decimal est utilisé, vous devrez peut-être étendre la fenêtre de recherche plus que d'habitude, car certains processus, en particulier les processus système, ont généralement une durée de fonctionnement élevée mais ont récemment été exploités de manière abusive.

root@kitploit:~
event_simpleName="DnsRequest"
| rename ContextProcessId as TargetProcessId
| join TargetProcessId 
    [ search (event_simpleName="ProcessRollup2" OR event_simpleName="SyntheticProcessRollup2") AND FileName="explorer.exe" 
    | rename TargetProcessId_decimal as ParentProcessId_decimal 
    | join ParentProcessId_decimal 
        [ search event_simpleName="ProcessRollup2" FileName="powershell.exe" ]] 
| table ComputerName timestamp ImageFileName DomainName CommandLine

Threat Hunting #1 - Traces de détournement RDP - Partie 1

Cette requête est inspirée par MENASEC's research.

CrowdStrike dispose d'une catégorie d'événements nommée RegSystemConfigValueUpdate pour ce type de comportement. Cependant, LastLoggedOnUser et LastLoggedOnSAMUser ne sont pas considérés comme une configuration système. Ainsi, nous ne pouvons détecter qu'une tentative de modification de RDP-Tcp\PortNumber.

root@kitploit:~
event_simpleName="RegSystemConfigValueUpdate" AND RegObjectName="*\RDP-Tcp" AND RegValueName="PortNumber" 
| rename RegNumericValue_decimal as "NewRDPPort"
| table timestamp, ComputerName, NewRDPPort

Threat Hunting #2 - Détection de l'exécution de PsLoggedOn à l'aide de l'EID 5145

Cette requête est inspirée par MENASEC's research

Aucun événement lié à cette activité

Télécharger l’outil
  • Créer une table de résultats avec ComputerName, timestamp, ImageFileName, DomainName et CommandLine.