Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
osquery-defense-kit — osquery向けの本番環境対応の検知・対応クエリ | Kitploit
ツール/GitHubGitHub/chainguard-dev/osquery-defense-kit
防御ツール構成監査デジタルフォレンジック侵入検知インシデントレスポンス異常検知
GitHubchainguard-dev/osquery-defense-kit

osquery-defense-kit

osquery向けの本番環境対応の検知・対応クエリ

リポジトリを見る
610511ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

osquery-defense-kit

Actions Status Latest Release stable

検出とインシデントレスポンスのためのosqueryクエリ群で、250以上の本番運用対応クエリを含みます。

osquery-defense-kit

ODK(osquery-defense-kit)は、クエリが本番環境の検出・対応パイプラインの一部として使用されるように設計されている点で独自です。検出クエリは、通常の期待される動作中はゼロ行を返すように設計されており、行が返されたときにアラートを生成するように設定できます。

現時点では、これらのクエリは主にPOSIXプラットフォーム(Linux & macOS)での実行を想定して設計されています。他のプラットフォームのサポート改善のためのプルリクエストは大歓迎です。

要件

  • osquery v5.7.0 以上
  • macOS または Linux
  • ローカル開発を行う予定がある場合は、osqtool 用に Go v1.20+ も必要です。

使用方法

ローカル検出

特定時点の検出には make detect を実行します。これは履歴イベントにアクセスできないため、本番インストールほど多くの検出はできません。

本番環境での検出

リリースされたクエリパックを任意の場所にダウンロードし、osquery.conf ファイルの packs スタンザからこれらのファイルを指定します。

IR用ローカルデータ収集

make collect を実行します。これは特に変更前後の分析に役立ちます。

ローカルパック生成

make packs を実行します。より細かく制御するには、osqtool を直接呼び出して、デフォルトの間隔を上書きしたり、チェックを除外したりできます。

ローカル検証テスト

make verify を実行します。

ファイル構成

  • detection/ - アラート生成用に調整された脅威検出クエリ。
  • policy/ - アラート生成用に調整されたセキュリティポリシークエリ。
  • incident_response/ - 潜在的な脅威への対応を支援するデータ収集。定期的な証跡収集用に調整されています。

検出クエリはさらに MITRE ATT&CK の戦術カテゴリごとに分類されています。

リリース時には、クエリは osqueryクエリパック 形式でパッケージ化されます。独自のパックをいつでも生成する方法については、ローカルパック生成 を参照してください。

ケーススタディ

Linux: Shikitega(2022年9月)

https://cybersecurity.att.com/blogs/labs-research/shikitega-new-stealthy-malware-targeting-linux

これらのクエリに基づいてアラートを発火したであろうクエリの一部を以下に示します:

  • 初期ドロッパー実行、検出:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
  • 次段階ドロッパー実行、検出:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
    • execution/unexpected-shell-parents.sql
  • 権限昇格準備、検出:
    • execution/sketchy-fetchers.sql
    • execution/sketchy-fetcher-events.sql
    • c2/unexpected-talkers-linux.sql
    • c2/exotic-command-events.sql
    • c2/exotic-cmdline.sql
  • 権限昇格ツール実行、検出:
    • execution/unexpected-executable-permissions.sql

macOS: CloudMensis(2022年4月)

https://www.welivesecurity.com/2022/07/19/i-see-what-you-did-there-look-cloudmensis-macos-spyware/

特定のクエリによって検出されたであろう段階の一部を以下に示します:

  • 初期ドロッパー実行、検出:

    • c2/unexpected-talkers-macos.sql
  • 第2段階の実行、検出:

    • execution/unexpected-executable-directory-macos.sql
    • persistence/unexpected-launch-daemon-macos.sql
    • execution/unexpected-mounts.sql
  • TCCバイパス、検出:

    • evasion/unexpected-env-values.sql
  • スパイエージェント実行、検出:

    • c2/unexpected-talkers-macos.sql
    • execution/exotic-command-events.sql
    • execution/unexpected-executable-directory-macos.sql

ポリシー

コントリビューション

ヘルプ募集中! 誤検知に対処するために簡単に更新できるクエリであれば、新しいクエリを歓迎します。

ユーザーは、広く知られている一般的なソフトウェアパッケージに対する誤検知の例外を提出できますが、その動作の証拠を求められる場合があります。

プラットフォームサポート

当初はLinuxとmacOSに焦点を当てていましたが、osqueryがサポートする任意のプラットフォームでのクエリ追加をサポートしています。

特にWindowsサポートについて尋ねられることがあります。ChainguardにはWindowsマシンがありませんが、有用で私たちの理念に合致するWindowsクエリがあれば、喜んで受け入れます!

誤検知

detection クエリから実際の誤検知を除外するよう努めています。

誤検知の管理は言うは易く行うは難しですが、プルリクエストは歓迎します!

CPUオーバーヘッド

全体として、クエリはデプロイされたシステム上で1日を通してウォールクロック時間の2%を超えて消費しないようにする必要があります。

間隔

デプロイ間隔は、パック組み立てに使用する osqtool がサポートするタグに基づいて自動的に決定されます。

ツールをダウンロード
  • execution/unexpected-executable-directory-linux.sql
  • execution/unexpected-tmp-executables.sql
  • c2/exotic-command-events.sql
  • c2/exotic-cmdline.sql
  • initial_access/unexpected-shell-parents.sql
  • evasion/missing-from-disk-linux.sql
  • 特権昇格、検出:
    • privesc/unexpected-setxid-process.sql
    • privesc/unexpected-privilege-escalation.sql
    • privesc/events/unexpected-privilege-escalation-events.sql
    • evasion/name_path_mismatch.sql
  • 持続性、検出:
    • persistence/unexpected-cron-entries.sql
    • execution/unexpected-executable-directory-linux.sql