Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
crowdstrike-falcon-queries — Una raccolta di Search Processing Language (SPL) di Splunk per il Threat Hunting con CrowdStrike Falcon | Kitploit
Strumenti/GitHubGitHub/pe3zx/crowdstrike-falcon-queries
Strumenti DifensiviRilevamento IntrusioniRilevamento di AnomalieAnalisi dei Log
GitHubpe3zx/crowdstrike-falcon-queries

crowdstrike-falcon-queries

Una raccolta di Search Processing Language (SPL) di Splunk per il Threat Hunting con CrowdStrike Falcon

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
221526 anni faRevisionato da Kitploit

crowdstrike-falcon-queries

Una raccolta di Search Processing Language (SPL) di Splunk per la Threat Hunting con CrowdStrike Falcon

Sviluppato e mantenuto dal team Intelligent Response di i-secure co., Ltd.

  • crowdstrike-falcon-queries
    • Esecuzione di eseguibili rinominati
    • Elenco dei binari Living Off The Land con connessioni di rete
    • Connessioni di rete sospette dai processi
    • Processo PowerShell sospetto, generato da Explorer, con connessioni di rete
    • Threat Hunting #1 - Tracce di RDP Hijacking - Parte 1
    • Threat Hunting #2 - Rilevamento dell'esecuzione di PsLoggedOn tramite EID 5145

Esecuzione di eseguibili rinominati

Questa query è ispirata alla ricerca di Red Canary. Per la spiegazione in thailandese, consulta il nostro blog.

Idea:

  • Identificare se ci sono eventi con attività di rinomina dei file: abbiamo scoperto che CrowdStrike Falcon ha già un nome di campo specifico per gli eseguibili, NewExecutableRenamed.
  • Correlare il campo TargetFileName dell'evento NewExecutableRenamed con un nome file disponibile nel campo ImageFileName dell'evento ProcessRollup2.
  • Creare una tabella dei risultati con ComputerName, timestamp, ImageFileName e CommandLine come colonne.
root@kitploit:~
event_simpleName="NewExecutableRenamed"
| rename TargetFileName as ImageFileName
| join ImageFileName 
    [ search event_simpleName="ProcessRollup2" ]
| table ComputerName SourceFileName ImageFileName CommandLine

Elenco dei binari Living Off The Land con connessioni di rete

Questa query è ispirata alla ricerca di Red Canary. Per la spiegazione in thailandese, consulta il nostro blog.

Idea:

  • Identificare se ci sono eventi relativi all'attività di rete: abbiamo scoperto che CrowdStrike Falcon dispone degli eventi DnsRequest e NetworkConnectIP4. In questa query utilizzeremo l'evento DnsRequest.
  • Correlare il campo ContextProcessId dell'evento DnsRequest con TargetProcessId dell'evento ProcessRollup2.
  • Creare una sub-ricerca per filtrare solo i file LOLBas noti.
  • Creare una tabella dei risultati con ComputerName, timestamp, ImageFileName e CommandLine come colonne.

Poiché la nostra query di hunting richiede un elenco di binari/file LOL noti per il filtraggio, dobbiamo enumerare un elenco di file disponibili su LOLBAS-Project/LOLBas, cosa che può essere fatta semplicemente con un'espressione grep: grep -Poh "(?<=Name:\s)[A-Za-z0-9_-]+.exe$" OSBinaries/

root@kitploit:~
event_simpleName="DnsRequest"
| rename ContextProcessId as TargetProcessId
| join TargetProcessId 
    [ search event_simpleName="ProcessRollup2" (FileName=Atbroker.exe OR FileName=Bash.exe OR FileName=Bitsadmin.exe OR FileName=Certutil.exe OR FileName=Cmd.exe OR FileName=Cmstp.exe OR FileName=Control.exe OR FileName=Cscript.exe OR FileName=Csc.exe OR FileName=Dfsvc.exe OR FileName=Diskshadow.exe OR FileName=Dnscmd.exe OR FileName=Esentutl.exe OR FileName=Eventvwr.exe OR FileName=Expand.exe OR FileName=Extexport.exe OR FileName=Extrac32.exe OR FileName=Findstr.exe OR FileName=Forfiles.exe OR FileName=Ftp.exe OR FileName=Gpscript.exe OR FileName=Hh.exe OR FileName=Ie4uinit.exe OR FileName=Ieexec.exe OR FileName=Infdefaultinstall.exe OR FileName=Installutil.exe OR FileName=Jsc.exe OR FileName=Makecab.exe OR FileName=Mavinject.exe OR FileName=Mmc.exe OR FileName=Msconfig.exe OR FileName=Msdt.exe OR FileName=Mshta.exe OR FileName=Msiexec.exe OR FileName=Odbcconf.exe OR FileName=Pcalua.exe OR FileName=Pcwrun.exe OR FileName=Presentationhost.exe OR FileName=Print.exe OR FileName=Regasm.exe OR FileName=Regedit.exe OR FileName=Register-cimprovider.exe OR FileName=Regsvcs.exe OR FileName=Regsvr32.exe OR FileName=Reg.exe OR FileName=Replace.exe OR FileName=Rpcping.exe OR FileName=Rundll32.exe OR FileName=Runonce.exe OR FileName=Runscripthelper.exe OR FileName=Schtasks.exe OR FileName=Scriptrunner.exe OR FileName=Sc.exe OR FileName=SyncAppvPublishingServer.exe OR FileName=Verclsid.exe OR FileName=Wab.exe OR FileName=Wmic.exe OR FileName=Wscript.exe OR FileName=Wsreset.exe OR FileName=Xwizard.exe) ] 
| table ComputerName timestamp ImageFileName DomainName CommandLine 

Connessioni di rete sospette dai processi

Questa query è ispirata alla ricerca di Red Canary. Per la spiegazione in thailandese, consulta il nostro blog.

Idea:

  • Identificare le attività di rete registrate da CrowdStrike Falcon con l'evento DNSRequest o NetworkConnectIP4; in questa query useremo NetworkConnectIP4.
  • Correlare ContextProcessId_decimal con TargetProcessId_decimal negli eventi ProcessRollup2.
  • Creare una tabella dei risultati con RemoteIP, RemotePort_decimal, ImageFileName, UserName e UserSid_readable.
root@kitploit:~
event_simpleName="NetworkConnectIP4"
| rename ContextProcessId_decimal as TargetProcessId_decimal
| join TargetProcessId_decimal 
    [ search event_simpleName=ProcessRollup2 ]
| table RemoteIP RemotePort_decimal ImageFileName UserName UserSid_readabl

Processo PowerShell sospetto, generato da Explorer, con connessioni di rete

Questa query è ispirata alla ricerca di Red Canary. Per la spiegazione in thailandese, consulta il nostro blog.

Idea:

  • Identificare le attività di rete registrate da CrowdStrike Falcon con l'evento DNSRequest.
  • Correlare il campo ContextProcessId di DNSRequest con TargetProcessId negli eventi ProcessRollup2 e SyntheticProcessRollup2.
  • Con una combinazione di rename-join-subsearch, verrà creata la sub-ricerca nidificata esterna, responsabile dell'identificazione del TargetProcessId_decimal di Explorer.exe dall'evento ProcessRollup2, che verrà poi unita alla sub-ricerca nidificata interna responsabile di trovare PowerShell.exe con lo stesso ParentProcessId_decimal del TargetProcessId_decimal di Explorer.exe.

Tieni presente che quando si usa ParentProcessId_decimal, potrebbe essere necessario estendere l'intervallo di ricerca più del solito, perché alcuni processi, soprattutto quelli di sistema, hanno di solito un uptime elevato ma sono stati abusati di recente.

root@kitploit:~
event_simpleName="DnsRequest"
| rename ContextProcessId as TargetProcessId
| join TargetProcessId 
    [ search (event_simpleName="ProcessRollup2" OR event_simpleName="SyntheticProcessRollup2") AND FileName="explorer.exe" 
    | rename TargetProcessId_decimal as ParentProcessId_decimal 
    | join ParentProcessId_decimal 
        [ search event_simpleName="ProcessRollup2" FileName="powershell.exe" ]] 
| table ComputerName timestamp ImageFileName DomainName CommandLine

Threat Hunting #1 - Tracce di RDP Hijacking - Parte 1

Questa query è ispirata alla ricerca di MENASEC.

CrowdStrike dispone di una categoria di eventi chiamata RegSystemConfigValueUpdate per questo tipo di comportamento. Tuttavia, LastLoggedOnUser e LastLoggedOnSAMUser non sono considerate configurazioni di sistema. Quindi, possiamo individuare solo un tentativo di modifica di RDP-Tcp\PortNumber.

root@kitploit:~
event_simpleName="RegSystemConfigValueUpdate" AND RegObjectName="*\RDP-Tcp" AND RegValueName="PortNumber" 
| rename RegNumericValue_decimal as "NewRDPPort"
| table timestamp, ComputerName, NewRDPPort

Threat Hunting #2 - Rilevamento dell'esecuzione di PsLoggedOn tramite EID 5145

Questa query è ispirata alla ricerca di MENASEC

Nessun evento correlato a questa attività

Scarica lo strumento
  • Creare una tabella dei risultati con ComputerName, timestamp, ImageFileName, DomainName e CommandLine.