
Query di detection & response pronte per la produzione per osquery
Query osquery per rilevamento e risposta agli incidenti, contenenti oltre 250 query pronte per la produzione.

ODK (osquery-defense-kit) è unico in quanto le query sono progettate per essere utilizzate come parte di una pipeline di rilevamento e risposta in produzione. Le query di rilevamento sono formulate per restituire zero righe durante il normale comportamento atteso, in modo che possano essere configurate per generare avvisi quando vengono restituite righe.
Al momento, queste query sono progettate principalmente per l'esecuzione su piattaforme POSIX (Linux & macOS). Le pull request per migliorare il supporto su altre piattaforme sono assolutamente benvenute.
Esegui make detect per un rilevamento puntuale. Non rileverà tanto quanto un'installazione di produzione, poiché non avrà accesso agli eventi storici.
Scarica un query pack rilasciato in una posizione comoda e punta a questi file dalla sezione packs del tuo file osquery.conf.
Esegui make collect. È particolarmente utile per l'analisi prima/dopo.
Esegui make packs. Per un maggiore controllo, puoi invocare direttamente osqtool per sovrascrivere gli intervalli predefiniti o escludere controlli.
Esegui make verify
detection/ - Query di rilevamento delle minacce ottimizzate per la generazione di avvisi.policy/ - Query di policy di sicurezza ottimizzate per la generazione di avvisi.incident_response/ - Raccolta di dati per assistere nella risposta a possibili minacce. Ottimizzata per la raccolta periodica di prove.Le query di rilevamento sono ulteriormente suddivise per categorie di tattiche MITRE ATT&CK.
Al momento del rilascio, le query sono impacchettate nel formato query pack di osquery. Vedi Generazione locale di pack per informazioni su come generare i tuoi pack in qualsiasi momento.
https://cybersecurity.att.com/blogs/labs-research/shikitega-new-stealthy-malware-targeting-linux
Ecco un elenco parziale delle query che avrebbero generato un avviso in base a queste query:
execution/tiny-executable-events.sqlexecution/tiny-executable.sqlexecution/tiny-executable-events.sqlexecution/tiny-executable.sqlexecution/unexpected-shell-parents.sqlexecution/sketchy-fetchers.sqlexecution/sketchy-fetcher-events.sqlc2/unexpected-talkers-linux.sqlc2/exotic-command-events.sqlc2/exotic-cmdline.sqlexecution/unexpected-executable-permissions.sqlexecution/unexpected-executable-directory-linux.sqlexecution/unexpected-tmp-executables.sqlc2/exotic-command-events.sqlc2/exotic-cmdline.sqlinitial_access/unexpected-shell-parents.sqlevasion/missing-from-disk-linux.sqlprivesc/unexpected-setxid-process.sqlprivesc/unexpected-privilege-escalation.sqlprivesc/events/unexpected-privilege-escalation-events.sqlevasion/name_path_mismatch.sqlpersistence/unexpected-cron-entries.sqlexecution/unexpected-executable-directory-linux.sqlhttps://www.welivesecurity.com/2022/07/19/i-see-what-you-did-there-look-cloudmensis-macos-spyware/
Ecco un elenco parziale delle fasi che sarebbero state rilevate da specifiche query:
Esecuzione del Dropper Iniziale, rilevato da:
c2/unexpected-talkers-macos.sqlEsecuzione della Seconda Fase, rilevato da:
execution/unexpected-executable-directory-macos.sqlpersistence/unexpected-launch-daemon-macos.sqlexecution/unexpected-mounts.sqlBypass TCC, rilevato da:
evasion/unexpected-env-values.sqlEsecuzione dell'Agente Spia, rilevato da:
c2/unexpected-talkers-macos.sqlexecution/exotic-command-events.sqlexecution/unexpected-executable-directory-macos.sqlCercasi aiuto! Supportiamo qualsiasi nuova query purché possa essere facilmente aggiornata per gestire i falsi positivi.
Gli utenti possono inviare eccezioni per falsi positivi relative a pacchetti software noti e diffusi, ma potrebbe essere loro richiesto di fornire prove del comportamento.
Sebbene inizialmente focalizzato su Linux e macOS, supportiamo l'aggiunta di query su qualsiasi piattaforma supportata da osquery.
In particolare, ci è stato chiesto del supporto Windows: Chainguard non ha macchine Windows, ma se hai query Windows che pensi possano essere utili e in linea con la nostra filosofia, siamo più che disposti ad accettarle!
Ci impegniamo a escludere i falsi positivi del mondo reale dalle nostre query detection.
Gestire i falsi positivi è più facile a dirsi che a farsi - le pull request sono benvenute!
In aggregato, le query non dovrebbero consumare più del 2% del tempo reale (wall clock) nell'arco di una giornata su un sistema in produzione.
Gli intervalli di distribuzione sono determinati automaticamente in base ai tag supportati da osqtool, che utilizziamo per l'assemblaggio dei pack.