
Microsoft Sentinel और Microsoft XDR (पूर्व में Microsoft 365 Defender) के लिए थ्रेट हंटिंग और थ्रेट डिटेक्शन पर केंद्रित KQL क्वेरीज़ का एक रिपॉजिटरी।
_ _____ _ _____ _ _ ____ _____ _ _____ _ _ _ _ _ _ _____ ___ _ _ ____
| |/ / _ \| | |_ _| | | | _ \| ____| / \|_ _| | | | | | | | \ | |_ _|_ _| \ | |/ ___|
| ' | | | | | | | | |_| | |_) | _| / _ \ | | | |_| | | | | \| | | | | || \| | | _
| . | |_| | |___ | | | _ | _ <| |___ / ___ \| | | _ | |_| | |\ | | | | || |\ | |_| |
|_|\_\__\_|_____| |_| |_| |_|_| \_|_____/_/ \_|_| |_| |_|\___/|_| \_| |_| |___|_| \_|\____|
[!NOTE]
27 जनवरी: लगभग एक वर्ष के योगदान के बाद, यह रिपॉजिटरी वर्तमान समुदाय के परिदृश्य को पूरा करने के लिए और साथ ही योगदान जारी रखने हेतु कहीं बेहतर संदर्भीकरण के लिए एक बड़े पुनर्निर्माण से गुजर रही है।
यह रिपॉजिटरी विश्लेषकों और थ्रेट हंटर्स को Microsoft Sentinel और Microsoft Defender XDR में KQL की शक्ति का उपयोग करने में मदद करने के लिए तैयार-निर्मित डिटेक्शन और हंटिंग क्वेरीज़ (और अधिक) प्रदान करने का एक प्रयास है।
कृपया:
आनंद लें, और किसी भी चिंता या सुझाव के लिए कृपया संपर्क करें: cyb3rmik3।
यदि Microsoft Sentinel और Microsoft 365 Defender आपके दैनिक उपयोग के उपकरण हैं, तो आपको Microsoft के प्रमाणित सुरक्षा संचालन विश्लेषक पाठ्यक्रम (परीक्षा कोड SC-200) का पालन करने पर विचार करना चाहिए। आप Microsoft के सुरक्षा उत्पादों की विस्तृत श्रृंखला से परिचित होंगे और यह कि आप डेटा, सुरक्षा संकेत प्रदान करने और अलर्ट तथा घटनाओं का विश्लेषण करने के लिए उनका उपयोग कैसे कर सकते हैं।
फिर भी, आप Microsoft के उस पाठ्यक्रम में सीधे प्रवेश कर सकते हैं जो KQL पर केंद्रित है:
Microsoft Defender XDR उन्नत हंटिंग विशेषज्ञ प्रशिक्षण सुरक्षा विश्लेषकों और थ्रेट हंटर्स को उन्नत हंटिंग में अपने कौशल को बढ़ाने के लिए एक व्यापक मार्गदर्शिका प्रदान करता है। यह प्रशिक्षण "Tracking the Adversary" और "L33TSP3AK" शीर्षक वाली वेबकास्ट की एक श्रृंखला के माध्यम से दिया जाता है।
मेहमेत एर्गेने (उर्फ cyb3rmonk) ने ब्लू रेवेन अकादमी की स्थापना की, जहाँ वे निम्नलिखित KQL प्रशिक्षण पाठ्यक्रम प्रदान करते हैं, जिसमें एक अति-यथार्थवादी प्रयोगशाला वातावरण में व्यावहारिक अनुभव शामिल है।
Rod Trent ने MustLearnKQL श्रृंखला बनाई है, जो ब्लॉग पोस्ट और YouTube वीडियो का एक समूह है, जो Kusto क्वेरी भाषा की शक्ति और सरलता पर चर्चा और शिक्षा देने का एक प्रयास है।
Invictus ने Incident Response in the Microsoft Cloud प्रशिक्षण बनाया है जो Microsoft Azure और Microsoft 365 में घटना प्रतिक्रिया कैसे करें, इसे कवर करता है। इसमें KQL मूल बातें शामिल हैं, लेकिन KQL क्वेरीपैक और अधिक उन्नत उपयोग के मामले तथा क्लाउड हमलों के लिए KQL क्वेरीज़ भी शामिल हैं।
डेटा SQL के समान डेटाबेस, तालिकाओं और स्तंभों के पदानुक्रम में व्यवस्थित होता है। उदाहरण के लिए, उन्नत हंटिंग स्कीमा में DeviceNetworkEvents तालिका नेटवर्क कनेक्शन और संबंधित घटनाओं के बारे में जानकारी रखती है।
where किसी विशिष्ट प्रेडिकेट पर फ़िल्टर करता है
DeviceNetworkEvents
| where LocalIP == "192.168.0.1"
DeviceNetworkEvents
| where DeviceName has "ComputerName"
क्वेरी निष्पादित होने के समय के सापेक्ष समय ऑफ़सेट लौटाता है
DeviceNetworkEvents
| where Timestamp > ago(1d)
निर्दिष्ट क्रम में शामिल करने के लिए स्तंभों का चयन करता है
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where DeviceName has "ComputerName"
| project Timestamp, ActionType, RemoteIP, RemotePort, RemoteUrl
थ्रेट हंटिंग एक निरंतर प्रक्रिया होनी चाहिए। हम अपने चक्र के शीर्ष पर अपनी परिकल्पना के साथ शुरुआत करते हैं। हमारी परिकल्पना हमें यह योजना बनाने में मदद करती है कि हम किस चीज़ की खोज करने जा रहे हैं, जिसके लिए हमें यह समझना आवश्यक है कि हम कहाँ खोज करने जा रहे हैं और इसे कैसे करेंगे। इसका मतलब है कि हमें अपने पास मौजूद डेटा, अपने उपकरणों, अपनी विशेषज्ञता और उनके साथ काम करने के तरीके को समझने की आवश्यकता है। जब हम हंट को निष्पादित करते हैं तो हंटिंग चक्र रुकता नहीं है। जीवनचक्र में अभी भी कई चरण हैं जिन्हें हमें पूरा करना है, जिसमें विसंगतियों का जवाब देना भी शामिल है। भले ही हमें कोई सक्रिय खतरा न मिले, फिर भी करने के लिए गतिविधियाँ होंगी। और पढ़ें।
हंटिंग के दृष्टिकोण के दो घटक हैं: दुर्भावनापूर्ण गतिविधि का लक्षण वर्णन, और हंट निष्पादन। ये घटक निरंतर चलने वाली गतिविधियाँ होनी चाहिए, जिन्हें विरोधियों और परिदृश्यों के बारे में नई जानकारी के आधार पर लगातार अद्यतन किया जाता है। और पढ़ें।
समुदाय के भीतर योगदान और साझा करना अत्यंत महत्वपूर्ण है क्योंकि यह एक सहयोगात्मक वातावरण को बढ़ावा देता है जहाँ हम सभी अंतर्दृष्टि, चुनौतियों का आदान-प्रदान कर सकते हैं और सामूहिक रूप से अपनी विशेषज्ञता को आगे बढ़ा सकते हैं। निम्नलिखित में, आपको मेरे कुछ बुकमार्क किए गए सामुदायिक संसाधन मिलेंगे।
KQL Search Ugur Koc द्वारा बनाई गई एक परियोजना है जो KQL समुदाय के सदस्यों के GitHub रिपॉजिटरी को एकत्र करती है जो Microsoft Sentinel और Microsoft Defender XDR के लिए क्वेरीज़ का योगदान करते हैं। यह रिपॉजिटरी Microsoft सुरक्षा स्टैक के साथ बेहतर सुरक्षा बनाने के लिए अन्य सम्मानित सदस्यों के प्रयासों के साथ भी शामिल है।
[!WARNING]
इस GitHub रिपॉजिटरी में KQL क्वेरीज़ केवल सूचनात्मक उद्देश्यों के लिए प्रदान की गई हैं। उपयोगकर्ता अपने उपयोग के लिए पूरी तरह से स्वयं जिम्मेदार हैं और उन्हें सावधानी बरतनी चाहिए। क्वेरीज़ को प्रोडक्शन वातावरण में लागू करने से पहले उन्हें अच्छी तरह से समझने और परीक्षण करने की सलाह दी जाती है।