Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
KQL-threat-hunting-queries — Microsoft Sentinel および Microsoft XDR (旧 Microsoft 365 Defender) 向けの、脅威ハンティングと脅威検出に焦点を当てた KQL クエリのリポジトリ。 | Kitploit
ツール/GitHubGitHub/cyb3rmik3/kql-threat-hunting-queries
CTF侵入検知学習と教育厳選リソース学習パスとコースログ分析ラボと実践
GitHubcyb3rmik3/kql-threat-hunting-queries

KQL-threat-hunting-queries

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Microsoft Sentinel および Microsoft XDR (旧 Microsoft 365 Defender) 向けの、脅威ハンティングと脅威検出に焦点を当てた KQL クエリのリポジトリ。

リポジトリを見る
792982ヶ月前Kitploit レビュー済み

KQLクエリを使用した脅威ハンティング/検出

Share on X Follow @cyb3rmik3

root@kitploit:~
  _  _____  _       _____ _   _ ____  _____    _  _____   _   _ _   _ _   _ _____ ___ _   _  ____ 
 | |/ / _ \| |     |_   _| | | |  _ \| ____|  / \|_   _| | | | | | | | \ | |_   _|_ _| \ | |/ ___|
 | ' | | | | |       | | | |_| | |_) |  _|   / _ \ | |   | |_| | | | |  \| | | |  | ||  \| | |  _ 
 | . | |_| | |___    | | |  _  |  _ <| |___ / ___ \| |   |  _  | |_| | |\  | | |  | || |\  | |_| |
 |_|\_\__\_|_____|   |_| |_| |_|_| \_|_____/_/   \_|_|   |_| |_|\___/|_| \_| |_| |___|_| \_|\____|
                                                                                                         

[!NOTE]
1月27日: 約1年間のコントリビューションを経て、このリポジトリは現在のコミュニティの状況に対応し、さらに貢献を続けるためのより良い文脈化を実現するため、大規模な再構築を行っています。

このリポジトリは、アナリストや脅威ハンターがMicrosoft SentinelおよびMicrosoft Defender XDRでKQLの力を活用できるように、すぐに使える検出・ハンティングクエリ(およびその他)を提供する取り組みです。

  • KQLトレーニング
  • KQLの基本
  • 脅威ハンティングの基本
  • KQLコミュニティ

お願い:

  • 以下の免責事項をお読みください。
  • ここで役立つクエリを見つけたら、このリポジトリに⭐を付けることを検討してください。

楽しんでください。ご不明な点や提案がありましたら、cyb3rmik3までお気軽にお問い合わせください。

私の活動を気に入っていただけましたか?コーヒーを奢っていただけると嬉しいです! :)

ko-fi.comでコーヒーをごちそうしてください


KQLトレーニング

Microsoft Security Operations Analyst Associate (SC-200)

Microsoft SentinelとMicrosoft 365 Defenderを日常的に使用しているなら、マイクロソフトの認定セキュリティ運用アナリストコース(試験コード SC-200)の受講を検討すべきです。Microsoftの幅広いセキュリティ製品と、それらをデータやセキュリティシグナルの提供、アラートやインシデントの分析に活用する方法について学べます。

とはいえ、KQLに焦点を当てたMicrosoftのコースに直接進むこともできます:

  • Azure SentinelでKQLを活用する
  • Azure Sentinel環境を構成する

アドバンストモードでクエリを作成する

Microsoft Defender XDRの高度なハンティングエキスパートトレーニングは、セキュリティアナリストと脅威ハンターが高度なハンティングのスキルを向上させるための包括的なガイドを提供します。このトレーニングは、「Tracking the Adversary」および「L33TSP3AK」というタイトルの一連のウェブキャストを通じて配信されます。

  • 高度なハンティングのエキスパートトレーニングを受講する

脅威ハンティングと検出エンジニアリングのためのハンズオンKQL

Mehmet Ergene(別名 cyb3rmonk)は blu raven academy を設立し、超現実的なラボ環境でのハンズオン経験を含む以下のKQLトレーニングコースを提供しています。

  • セキュリティ分析のためのKQL入門(無料)
  • 脅威ハンティングと検出エンジニアリングのためのハンズオンKQL
  • セキュリティアナリストのためのハンズオンKusto Query Language (KQL)

Rod TrentのMustLearnKQL

Rod Trent は、Kusto Query Languageのパワーとシンプルさについて議論し教育するための取り組みとして、ブログ記事とYouTube動画のセットである MustLearnKQL シリーズを作成しました。

CTFのような学習

  • KC7 Cyber は、実践的で楽しく、魅力的なサイバーセキュリティ学習の新しい方法です。
  • Kusto Detective Agency は、KQLを学ぶのに役立つように設計された一連のチャレンジです。

Microsoftクラウドにおけるインシデントレスポンス

Invictus は、Microsoft AzureとMicrosoft 365でインシデントレスポンスを行う方法を扱う Incident Response in the Microsoft Cloud トレーニングを作成しました。これにはKQLの基本に加え、KQLクエリパックや、クラウド攻撃に対するより高度なユースケースとKQLクエリも含まれます。


KQLの基本

適切なテーブルを選択する

データはSQLと同様に、データベース、テーブル、列の階層に整理されます。たとえば、高度なハンティングスキーマのDeviceNetworkEventsテーブルには、ネットワーク接続と関連イベントに関する情報が含まれます。

where演算子

whereは特定の述語でフィルタリングします

root@kitploit:~
DeviceNetworkEvents
| where LocalIP == "192.168.0.1"

contains/has

  • Contains: 任意の部分文字列の一致を検索します
  • Has: 特定の単語を検索します(パフォーマンスが向上)
root@kitploit:~
DeviceNetworkEvents
| where DeviceName has "ComputerName"

ago

クエリの実行時点を基準とした時間オフセットを返します

root@kitploit:~
DeviceNetworkEvents
| where Timestamp > ago(1d)

project

指定された順序で含める列を選択します

root@kitploit:~
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where DeviceName has "ComputerName"
| project Timestamp, ActionType, RemoteIP, RemotePort, RemoteUrl

脅威ハンティングの基本

Microsoft脅威ハンティング

脅威ハンティングは継続的なプロセスであるべきです。サイクルの最上流は仮説から始まります。仮説は、何をハンティングするかを計画するのに役立ちますが、そのためには、どこでどのようにハンティングするかを理解する必要があります。つまり、持っているデータ、ツール、専門知識、そしてそれらの扱い方を理解する必要があるということです。ハンティングサイクルは、ハンティングを実行した時点で終わりません。ライフサイクル全体を通じて、異常への対応を含む、いくつかのフェーズを実施する必要があります。たとえアクティブな脅威が見つからなくても、実行すべきアクティビティはあります。詳細。

MITRE ATT&CK

ハンティングへのアプローチには、悪意のある活動の特性評価とハンティングの実行という2つの要素があります。これらの要素は、敵対者と地形に関する新しい情報に基づいて継続的に更新される、継続的な活動であるべきです。詳細。


KQLコミュニティ

コミュニティ内での貢献と共有は非常に重要です。それによって、皆が洞察や課題を交換し、集合的に専門知識を向上させることができる協力的な環境が育まれるからです。以下に、私がブックマークしているコミュニティリソースの一部を示します。

KQL Search

KQL Search は Ugur Koc によって作成されたプロジェクトで、Microsoft SentinelとMicrosoft Defender XDR向けのクエリを提供するKQLコミュニティメンバーのGitHubリポジトリを集約しています。このリポジトリは、Microsoftセキュリティスタックでより良い防御を構築するための他の尊敬すべきメンバーの取り組みとともに含まれています。

ブックマーク

  • KQL Cafe
  • Kusto Insights Newsletter
  • KQL Query Blog
  • KustoKing
  • Ashwin Patil
  • seccnet
  • ml58158, Demystiftying KQL

[!WARNING]
このGitHubリポジトリ内のKQLクエリは、情報提供のみを目的として提供されています。ユーザーはその使用について単独で責任を負い、注意を払う必要があります。本番環境で実装する前に、クエリを十分に理解しテストすることをお勧めします。

ツールをダウンロード