Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
crowdstrike-falcon-queries — Una raccolta di Search Processing Language (SPL) di Splunk per il Threat Hunting con CrowdStrike Falcon | Kitploit
Strumenti/GitHubGitHub/pe3zx/crowdstrike-falcon-queries
Strumenti DifensiviRilevamento IntrusioniRilevamento di AnomalieAnalisi dei Log
GitHubpe3zx/crowdstrike-falcon-queries

crowdstrike-falcon-queries

Una raccolta di Search Processing Language (SPL) di Splunk per il Threat Hunting con CrowdStrike Falcon

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
22152156 anni faRevisionato da Kitploit
Condividi

crowdstrike-falcon-queries

Una raccolta di Search Processing Language (SPL) di Splunk per la Threat Hunting con CrowdStrike Falcon

Sviluppato e mantenuto dal team Intelligent Response di i-secure co., Ltd.

  • crowdstrike-falcon-queries
    • Esecuzione di eseguibili rinominati
    • Elenco dei binari Living Off The Land con connessioni di rete
    • Connessioni di rete sospette dai processi
    • Processo PowerShell sospetto, generato da Explorer, con connessioni di rete
    • Threat Hunting #1 - Tracce di RDP Hijacking - Parte 1
    • Threat Hunting #2 - Rilevamento dell'esecuzione di PsLoggedOn tramite EID 5145

Esecuzione di eseguibili rinominati

Questa query è ispirata alla ricerca di Red Canary. Per la spiegazione in thailandese, consulta il nostro blog.

Idea:

  • Identificare se ci sono eventi con attività di rinomina dei file: abbiamo scoperto che CrowdStrike Falcon ha già un nome di campo specifico per gli eseguibili, NewExecutableRenamed.
  • Correlare il campo TargetFileName dell'evento NewExecutableRenamed con un nome file disponibile nel campo ImageFileName dell'evento ProcessRollup2.
  • Creare una tabella dei risultati con ComputerName, timestamp, ImageFileName e CommandLine come colonne.
event_simpleName="NewExecutableRenamed"
| rename TargetFileName as ImageFileName
| join ImageFileName 
    [ search event_simpleName="ProcessRollup2" ]
| table ComputerName SourceFileName ImageFileName CommandLine

Elenco dei binari Living Off The Land con connessioni di rete

Questa query è ispirata alla ricerca di Red Canary. Per la spiegazione in thailandese, consulta il nostro blog.

Idea:

  • Identificare se ci sono eventi relativi all'attività di rete: abbiamo scoperto che CrowdStrike Falcon dispone degli eventi DnsRequest e NetworkConnectIP4. In questa query utilizzeremo l'evento DnsRequest.
  • Correlare il campo ContextProcessId dell'evento DnsRequest con TargetProcessId dell'evento ProcessRollup2.
  • Creare una sub-ricerca per filtrare solo i file LOLBas noti.
  • Creare una tabella dei risultati con ComputerName, timestamp, ImageFileName e CommandLine come colonne.

Poiché la nostra query di hunting richiede un elenco di binari/file LOL noti per il filtraggio, dobbiamo enumerare un elenco di file disponibili su LOLBAS-Project/LOLBas, cosa che può essere fatta semplicemente con un'espressione grep: grep -Poh "(?<=Name:\s)[A-Za-z0-9_-]+.exe$" OSBinaries/

event_simpleName="DnsRequest"
| rename ContextProcessId as TargetProcessId
| join TargetProcessId 
    [ search event_simpleName="ProcessRollup2" (FileName=Atbroker.exe OR FileName=Bash.exe OR FileName=Bitsadmin.exe OR FileName=Certutil.exe OR FileName=Cmd.exe OR FileName=Cmstp.exe OR FileName=Control.exe OR FileName=Cscript.exe OR FileName=Csc.exe OR FileName=Dfsvc.exe OR FileName=Diskshadow.exe OR FileName=Dnscmd.exe OR FileName=Esentutl.exe OR FileName=Eventvwr.exe OR FileName=Expand.exe OR FileName=Extexport.exe OR FileName=Extrac32.exe OR FileName=Findstr.exe OR FileName=Forfiles.exe OR FileName=Ftp.exe OR FileName=Gpscript.exe OR FileName=Hh.exe OR FileName=Ie4uinit.exe OR FileName=Ieexec.exe OR FileName=Infdefaultinstall.exe OR FileName=Installutil.exe OR FileName=Jsc.exe OR FileName=Makecab.exe OR FileName=Mavinject.exe OR FileName=Mmc.exe OR FileName=Msconfig.exe OR FileName=Msdt.exe OR FileName=Mshta.exe OR FileName=Msiexec.exe OR FileName=Odbcconf.exe OR FileName=Pcalua.exe OR FileName=Pcwrun.exe OR FileName=Presentationhost.exe OR FileName=Print.exe OR FileName=Regasm.exe OR FileName=Regedit.exe OR FileName=Register-cimprovider.exe OR FileName=Regsvcs.exe OR FileName=Regsvr32.exe OR FileName=Reg.exe OR FileName=Replace.exe OR FileName=Rpcping.exe OR FileName=Rundll32.exe OR FileName=Runonce.exe OR FileName=Runscripthelper.exe OR FileName=Schtasks.exe OR FileName=Scriptrunner.exe OR FileName=Sc.exe OR FileName=SyncAppvPublishingServer.exe OR FileName=Verclsid.exe OR FileName=Wab.exe OR FileName=Wmic.exe OR FileName=Wscript.exe OR FileName=Wsreset.exe OR FileName=Xwizard.exe) ] 
| table ComputerName timestamp ImageFileName DomainName CommandLine 

Connessioni di rete sospette dai processi

Questa query è ispirata alla ricerca di Red Canary. Per la spiegazione in thailandese, consulta il nostro blog.

Idea:

  • Identificare le attività di rete registrate da CrowdStrike Falcon con l'evento DNSRequest o NetworkConnectIP4; in questa query useremo NetworkConnectIP4.
  • Correlare ContextProcessId_decimal con TargetProcessId_decimal negli eventi ProcessRollup2.
  • Creare una tabella dei risultati con RemoteIP, RemotePort_decimal, ImageFileName, UserName e UserSid_readable.
event_simpleName="NetworkConnectIP4"
| rename ContextProcessId_decimal as TargetProcessId_decimal
| join TargetProcessId_decimal 
    [ search event_simpleName=ProcessRollup2 ]
| table RemoteIP RemotePort_decimal ImageFileName UserName UserSid_readabl

Processo PowerShell sospetto, generato da Explorer, con connessioni di rete

Questa query è ispirata alla ricerca di Red Canary. Per la spiegazione in thailandese, consulta il nostro blog.

Idea:

  • Identificare le attività di rete registrate da CrowdStrike Falcon con l'evento DNSRequest.
  • Correlare il campo ContextProcessId di DNSRequest con TargetProcessId negli eventi ProcessRollup2 e SyntheticProcessRollup2.
  • Con una combinazione di rename-join-subsearch, verrà creata la sub-ricerca nidificata esterna, responsabile dell'identificazione del TargetProcessId_decimal di Explorer.exe dall'evento ProcessRollup2, che verrà poi unita alla sub-ricerca nidificata interna responsabile di trovare PowerShell.exe con lo stesso ParentProcessId_decimal del TargetProcessId_decimal di Explorer.exe.
  • Creare una tabella dei risultati con ComputerName, timestamp, ImageFileName, DomainName e CommandLine.

Tieni presente che quando si usa ParentProcessId_decimal, potrebbe essere necessario estendere l'intervallo di ricerca più del solito, perché alcuni processi, soprattutto quelli di sistema, hanno di solito un uptime elevato ma sono stati abusati di recente.

Scarica lo strumento