Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
osquery-defense-kit — Query di detection & response pronte per la produzione per osquery | Kitploit
Strumenti/GitHubGitHub/chainguard-dev/osquery-defense-kit
Strumenti DifensiviAudit di ConfigurazioneDigital ForensicsRilevamento IntrusioniRisposta agli IncidentiRilevamento di Anomalie
GitHubchainguard-dev/osquery-defense-kit

osquery-defense-kit

Query di detection & response pronte per la produzione per osquery

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
61051213 mesi faRevisionato da Kitploit
Condividi

osquery-defense-kit

Actions Status Latest Release stable

Query osquery per rilevamento e risposta agli incidenti, contenenti oltre 250 query pronte per la produzione.

osquery-defense-kit

ODK (osquery-defense-kit) è unico in quanto le query sono progettate per essere utilizzate come parte di una pipeline di rilevamento e risposta in produzione. Le query di rilevamento sono formulate per restituire zero righe durante il normale comportamento atteso, in modo che possano essere configurate per generare avvisi quando vengono restituite righe.

Al momento, queste query sono progettate principalmente per l'esecuzione su piattaforme POSIX (Linux & macOS). Le pull request per migliorare il supporto su altre piattaforme sono assolutamente benvenute.

Requisiti

  • osquery v5.7.0 o successivo
  • macOS o Linux
  • Se hai intenzione di fare sviluppo locale, avrai anche bisogno di Go v1.20+ per osqtool

Utilizzo

Rilevamento Locale

Esegui make detect per un rilevamento puntuale. Non rileverà tanto quanto un'installazione di produzione, poiché non avrà accesso agli eventi storici.

Rilevamento in Produzione

Scarica un query pack rilasciato in una posizione comoda e punta a questi file dalla sezione packs del tuo file osquery.conf.

Raccolta Dati Locale per IR

Esegui make collect. È particolarmente utile per l'analisi prima/dopo.

Generazione locale di pack

Esegui make packs. Per un maggiore controllo, puoi invocare direttamente osqtool per sovrascrivere gli intervalli predefiniti o escludere controlli.

Test di verifica locale

Esegui make verify

Organizzazione dei File

  • detection/ - Query di rilevamento delle minacce ottimizzate per la generazione di avvisi.
  • policy/ - Query di policy di sicurezza ottimizzate per la generazione di avvisi.
  • incident_response/ - Raccolta di dati per assistere nella risposta a possibili minacce. Ottimizzata per la raccolta periodica di prove.

Le query di rilevamento sono ulteriormente suddivise per categorie di tattiche MITRE ATT&CK.

Al momento del rilascio, le query sono impacchettate nel formato query pack di osquery. Vedi Generazione locale di pack per informazioni su come generare i tuoi pack in qualsiasi momento.

Casi di Studio

Linux: Shikitega (settembre 2022)

https://cybersecurity.att.com/blogs/labs-research/shikitega-new-stealthy-malware-targeting-linux

Ecco un elenco parziale delle query che avrebbero generato un avviso in base a queste query:

  • Esecuzione del Dropper Iniziale, rilevato da:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
  • Esecuzione del Dropper di Fase Successiva, rilevato da:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
    • execution/unexpected-shell-parents.sql
  • Preparazione all'Escalation, rilevato da:
    • execution/sketchy-fetchers.sql
    • execution/sketchy-fetcher-events.sql
    • c2/unexpected-talkers-linux.sql
    • c2/exotic-command-events.sql
    • c2/exotic-cmdline.sql
  • Esecuzione dello Strumento di Escalation rilevato da:
    • execution/unexpected-executable-permissions.sql
    • execution/unexpected-executable-directory-linux.sql
    • execution/unexpected-tmp-executables.sql
    • c2/exotic-command-events.sql
    • c2/exotic-cmdline.sql
    • initial_access/unexpected-shell-parents.sql
    • evasion/missing-from-disk-linux.sql
  • Escalation dei Privilegi rilevato da:
    • privesc/unexpected-setxid-process.sql
    • privesc/unexpected-privilege-escalation.sql
    • privesc/events/unexpected-privilege-escalation-events.sql
    • evasion/name_path_mismatch.sql
  • Persistenza rilevato da:
    • persistence/unexpected-cron-entries.sql
    • execution/unexpected-executable-directory-linux.sql

macOS: CloudMensis (aprile 2022)

https://www.welivesecurity.com/2022/07/19/i-see-what-you-did-there-look-cloudmensis-macos-spyware/

Ecco un elenco parziale delle fasi che sarebbero state rilevate da specifiche query:

  • Esecuzione del Dropper Iniziale, rilevato da:

    • c2/unexpected-talkers-macos.sql
  • Esecuzione della Seconda Fase, rilevato da:

    • execution/unexpected-executable-directory-macos.sql
    • persistence/unexpected-launch-daemon-macos.sql
    • execution/unexpected-mounts.sql
  • Bypass TCC, rilevato da:

    • evasion/unexpected-env-values.sql
  • Esecuzione dell'Agente Spia, rilevato da:

    • c2/unexpected-talkers-macos.sql
    • execution/exotic-command-events.sql
    • execution/unexpected-executable-directory-macos.sql

Policy

Contributi

Cercasi aiuto! Supportiamo qualsiasi nuova query purché possa essere facilmente aggiornata per gestire i falsi positivi.

Gli utenti possono inviare eccezioni per falsi positivi relative a pacchetti software noti e diffusi, ma potrebbe essere loro richiesto di fornire prove del comportamento.

Supporto delle Piattaforme

Sebbene inizialmente focalizzato su Linux e macOS, supportiamo l'aggiunta di query su qualsiasi piattaforma supportata da osquery.

In particolare, ci è stato chiesto del supporto Windows: Chainguard non ha macchine Windows, ma se hai query Windows che pensi possano essere utili e in linea con la nostra filosofia, siamo più che disposti ad accettarle!

Falsi Positivi

Ci impegniamo a escludere i falsi positivi del mondo reale dalle nostre query detection.

Gestire i falsi positivi è più facile a dirsi che a farsi - le pull request sono benvenute!

Overhead della CPU

In aggregato, le query non dovrebbero consumare più del 2% del tempo reale (wall clock) nell'arco di una giornata su un sistema in produzione.

Intervalli

Gli intervalli di distribuzione sono determinati automaticamente in base ai tag supportati da osqtool, che utilizziamo per l'assemblaggio dei pack.

Scarica lo strumento