Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
osquery-defense-kit — osquery के लिए प्रोडक्शन-रेडी डिटेक्शन और रिस्पॉन्स क्वेरीज़ | Kitploit
उपकरण/GitHubGitHub/chainguard-dev/osquery-defense-kit
रक्षात्मक उपकरणकॉन्फ़िगरेशन ऑडिटिंगडिजिटल फोरेंसिकघुसपैठ का पता लगानाघटना प्रतिक्रियाविसंगति का पता लगाना
GitHubchainguard-dev/osquery-defense-kit

osquery-defense-kit

osquery के लिए प्रोडक्शन-रेडी डिटेक्शन और रिस्पॉन्स क्वेरीज़

रिपॉजिटरी देखें
610511 महीना पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

osquery-defense-kit

Actions Status Latest Release stable

डिटेक्शन और इंसिडेंट रिस्पॉन्स के लिए osquery क्वेरीज़, जिनमें 250+ प्रोडक्शन-रेडी क्वेरीज़ शामिल हैं।

osquery-defense-kit

ODK (osquery-defense-kit) इस मायने में अद्वितीय है कि क्वेरीज़ को प्रोडक्शन डिटेक्शन और रिस्पॉन्स पाइपलाइन के हिस्से के रूप में उपयोग करने के लिए डिज़ाइन किया गया है। डिटेक्शन क्वेरीज़ इस तरह बनाई गई हैं कि सामान्य अपेक्षित व्यवहार के दौरान वे शून्य पंक्तियाँ लौटाएँ, ताकि जब पंक्तियाँ लौटें तो उन्हें अलर्ट उत्पन्न करने के लिए कॉन्फ़िगर किया जा सके।

फिलहाल, ये क्वेरीज़ मुख्य रूप से POSIX प्लेटफ़ॉर्म (Linux और macOS) पर निष्पादन के लिए डिज़ाइन की गई हैं। अन्य प्लेटफ़ॉर्म पर समर्थन बेहतर बनाने के लिए पुल रिक्वेस्ट का पूर्ण स्वागत है।

आवश्यकताएँ

  • osquery v5.7.0 या उससे ऊपर
  • macOS या Linux
  • यदि आप स्थानीय विकास करने की योजना बनाते हैं, तो आपको osqtool के लिए Go v1.20+ की भी आवश्यकता होगी

उपयोग

स्थानीय डिटेक्शन

पॉइंट-इन-टाइम डिटेक्शन के लिए make detect चलाएँ। यह प्रोडक्शन इंस्टॉलेशन जितना डिटेक्ट नहीं कर पाएगा, क्योंकि उसके पास ऐतिहासिक घटनाओं तक पहुँच नहीं होगी।

प्रोडक्शन डिटेक्शन

किसी सुविधाजनक स्थान पर रिलीज़ किया गया क्वेरी पैक डाउनलोड करें, और अपनी osquery.conf फ़ाइल के packs स्टैंज़ा से इन फ़ाइलों को इंगित करें

IR के लिए स्थानीय डेटा संग्रह

make collect चलाएँ। यह पहले/बाद के विश्लेषण के लिए विशेष रूप से उपयोगी है।

स्थानीय पैक जेनरेशन

make packs चलाएँ। अधिक नियंत्रण के लिए, आप डिफ़ॉल्ट अंतराल को ओवरराइड करने या चेक को बाहर करने के लिए सीधे osqtool को इनवोक कर सकते हैं।

स्थानीय सत्यापन परीक्षण

make verify चलाएँ

फ़ाइल संगठन

  • detection/ - अलर्ट जनरेशन के लिए तैयार की गई थ्रेट डिटेक्शन क्वेरीज़।
  • policy/ - अलर्ट जनरेशन के लिए तैयार की गई सुरक्षा नीति क्वेरीज़।
  • incident_response/ - संभावित खतरों का जवाब देने में सहायता के लिए डेटा संग्रह। आवधिक साक्ष्य संग्रह के लिए तैयार की गई।

डिटेक्शन क्वेरीज़ को आगे MITRE ATT&CK टैक्टिक्स श्रेणियों द्वारा विभाजित किया गया है।

रिलीज़ के समय, क्वेरीज़ को osquery query pack प्रारूप में पैक किया जाता है। किसी भी समय अपने स्वयं के पैक जेनरेट करने की जानकारी के लिए Local Pack Generation देखें।

केस स्टडीज़

Linux: Shikitega (सितंबर 2022)

https://cybersecurity.att.com/blogs/labs-research/shikitega-new-stealthy-malware-targeting-linux

यहाँ उन क्वेरीज़ की आंशिक सूची दी गई है जिन्होंने इन क्वेरीज़ के आधार पर अलर्ट जारी किया होता:

  • प्रारंभिक ड्रॉपर निष्पादन, द्वारा डिटेक्ट किया गया:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
  • अगला चरण ड्रॉपर निष्पादन, द्वारा डिटेक्ट किया गया:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
    • execution/unexpected-shell-parents.sql
  • एस्केलेशन तैयारी, द्वारा डिटेक्ट की गई:
    • execution/sketchy-fetchers.sql
    • execution/sketchy-fetcher-events.sql
    • c2/unexpected-talkers-linux.sql
    • c2/exotic-command-events.sql
    • c2/exotic-cmdline.sql
  • एस्केलेशन टूल निष्पादन, द्वारा डिटेक्ट किया गया:
    • execution/unexpected-executable-permissions.sql

macOS: CloudMensis (अप्रैल 2022)

https://www.welivesecurity.com/2022/07/19/i-see-what-you-did-there-look-cloudmensis-macos-spyware/

यहाँ उन चरणों की आंशिक सूची दी गई है जिन्हें विशेष क्वेरीज़ द्वारा डिटेक्ट किया गया होता:

  • प्रारंभिक ड्रॉपर निष्पादन, द्वारा डिटेक्ट किया गया:

    • c2/unexpected-talkers-macos.sql
  • दूसरा चरण निष्पादन, द्वारा डिटेक्ट किया गया:

    • execution/unexpected-executable-directory-macos.sql
    • persistence/unexpected-launch-daemon-macos.sql
    • execution/unexpected-mounts.sql
  • TCC बायपास, द्वारा डिटेक्ट किया गया:

    • evasion/unexpected-env-values.sql
  • स्पाई एजेंट निष्पादन, द्वारा डिटेक्ट किया गया:

    • c2/unexpected-talkers-macos.sql
    • execution/exotic-command-events.sql
    • execution/unexpected-executable-directory-macos.sql

नीतियाँ

योगदान

सहायता वांछित! हम किसी भी नई क्वेरी का समर्थन करते हैं, बशर्ते उन्हें गलत सकारात्मक (false positives) को संबोधित करने के लिए आसानी से अपडेट किया जा सके।

उपयोगकर्ता लोकप्रिय सुविज्ञात सॉफ़्टवेयर पैकेजों के लिए गलत सकारात्मक अपवाद प्रस्तुत कर सकते हैं, लेकिन उनसे व्यवहार के लिए साक्ष्य प्रदान करने को कहा जा सकता है।

प्लेटफ़ॉर्म समर्थन

हालाँकि मूल रूप से Linux और macOS पर केंद्रित है, हम osquery द्वारा समर्थित किसी भी प्लेटफ़ॉर्म पर क्वेरीज़ जोड़ने का समर्थन करते हैं।

विशेष रूप से, हमसे Windows समर्थन के बारे में पूछा गया है: Chainguard के पास कोई Windows मशीन नहीं है, लेकिन यदि आपके पास Windows क्वेरीज़ हैं जो आपको लगता है कि उपयोगी होंगी और हमारे दर्शन से मेल खाती हैं, तो हम उन्हें स्वीकार करने के लिए पूर्णतः तैयार हैं!

गलत सकारात्मक (False Positives)

हम अपनी detection क्वेरीज़ से वास्तविक-दुनिया के गलत सकारात्मक को बाहर करने का प्रयास करते हैं।

गलत सकारात्मक का प्रबंधन करना जितना कहा जाता है उतना आसान नहीं है - पुल रिक्वेस्ट का स्वागत है!

CPU ओवरहेड

कुल मिलाकर, क्वेरीज़ को तैनात सिस्टम पर एक दिन में दीवार-घड़ी समय (wall clock time) का 2% से अधिक उपभोग नहीं करना चाहिए।

अंतराल (Intervals)

तैनात अंतराल स्वचालित रूप से osqtool द्वारा समर्थित टैग के आधार पर निर्धारित किए जाते हैं, जिसका उपयोग हम पैक असेंबली के लिए करते हैं।

टूल डाउनलोड करें
  • execution/unexpected-executable-directory-linux.sql
  • execution/unexpected-tmp-executables.sql
  • c2/exotic-command-events.sql
  • c2/exotic-cmdline.sql
  • initial_access/unexpected-shell-parents.sql
  • evasion/missing-from-disk-linux.sql
  • विशेषाधिकार एस्केलेशन, द्वारा डिटेक्ट किया गया:
    • privesc/unexpected-setxid-process.sql
    • privesc/unexpected-privilege-escalation.sql
    • privesc/events/unexpected-privilege-escalation-events.sql
    • evasion/name_path_mismatch.sql
  • पर्सिस्टेंस, द्वारा डिटेक्ट की गई:
    • persistence/unexpected-cron-entries.sql
    • execution/unexpected-executable-directory-linux.sql