Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
osquery-defense-kit — Consultas de detecção e resposta prontas para produção no osquery | Kitploit
Ferramentas/GitHubGitHub/chainguard-dev/osquery-defense-kit
Ferramentas DefensivasAuditoria de ConfiguraçãoForensia DigitalDetecção de IntrusãoResposta a IncidentesDetecção de Anomalias
GitHubchainguard-dev/osquery-defense-kit

osquery-defense-kit

Consultas de detecção e resposta prontas para produção no osquery

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
610516há 2 mesesRevisado pelo Kitploit
Compartilhar

osquery-defense-kit

Actions Status Latest Release stable

Consultas osquery para Detecção e Resposta a Incidentes, contendo mais de 250 consultas prontas para produção.

osquery-defense-kit

ODK (osquery-defense-kit) é único no sentido de que as consultas são projetadas para serem usadas como parte de um pipeline de detecção e resposta em produção. As consultas de detecção são formuladas para retornar zero linhas durante o comportamento normal esperado, de modo que possam ser configuradas para gerar alertas quando linhas forem retornadas.

No momento, essas consultas são projetadas predominantemente para execução em plataformas POSIX (Linux e macOS). Pull requests para melhorar o suporte em outras plataformas são totalmente bem-vindos.

Requisitos

  • osquery v5.7.0 ou superior
  • macOS ou Linux
  • Se você planeja fazer desenvolvimento local, também precisará de Go v1.20+ para
osqtool

Uso

Detecção Local

Execute make detect para detecção pontual. Isso não detectará tanto quanto uma instalação em produção, pois não terá acesso a eventos históricos.

Detecção em Produção

Baixe um pacote de consultas lançado para um local conveniente e aponte para esses arquivos na seção packs do seu arquivo osquery.conf.

Coleta Local de Dados para Resposta a Incidentes

Execute make collect. Isso é particularmente útil para análises de antes/depois.

Geração local de pacotes

Execute make packs. Para mais controle, você pode invocar osqtool diretamente, para substituir os intervalos padrão ou excluir verificações.

Testes locais de verificação

Execute make verify

Organização de Arquivos

  • detection/ - Consultas de detecção de ameaças ajustadas para geração de alertas.
  • policy/ - Consultas de política de segurança ajustadas para geração de alertas.
  • incident_response/ - Coleta de dados para auxiliar na resposta a possíveis ameaças. Ajustadas para coleta periódica de evidências.

As consultas de detecção são divididas também por categorias de táticas do MITRE ATT&CK.

No momento do lançamento, as consultas são empacotadas no formato de pacote de consultas do osquery. Consulte Geração local de pacotes para obter informações sobre como gerar seus próprios pacotes a qualquer momento.

Estudos de Caso

Linux: Shikitega (setembro de 2022)

https://cybersecurity.att.com/blogs/labs-research/shikitega-new-stealthy-malware-targeting-linux

Aqui está uma lista parcial de quais consultas teriam disparado um alerta com base nessas consultas:

  • Execução do Dropper Inicial, detectada por:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
  • Execução do Dropper do Próximo Estágio, detectada por:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
    • execution/unexpected-shell-parents.sql
  • Preparação da Escalada, detectada por:
    • execution/sketchy-fetchers.sql
    • execution/sketchy-fetcher-events.sql
    • c2/unexpected-talkers-linux.sql
    • c2/exotic-command-events.sql
    • c2/exotic-cmdline.sql
  • Execução da Ferramenta de Escalada detectada por:
    • execution/unexpected-executable-permissions.sql
    • execution/unexpected-executable-directory-linux.sql
    • execution/unexpected-tmp-executables.sql
    • c2/exotic-command-events.sql
    • c2/exotic-cmdline.sql
    • initial_access/unexpected-shell-parents.sql
    • evasion/missing-from-disk-linux.sql
  • Escalada de Privilégios detectada por:
    • privesc/unexpected-setxid-process.sql
    • privesc/unexpected-privilege-escalation.sql
    • privesc/events/unexpected-privilege-escalation-events.sql
    • evasion/name_path_mismatch.sql
  • Persistência detectada por:
    • persistence/unexpected-cron-entries.sql
    • execution/unexpected-executable-directory-linux.sql

macOS: CloudMensis (abril de 2022)

https://www.welivesecurity.com/2022/07/19/i-see-what-you-did-there-look-cloudmensis-macos-spyware/

Aqui está uma lista parcial dos estágios que teriam sido detectados por consultas específicas:

  • Execução do Dropper Inicial, detectada por:

    • c2/unexpected-talkers-macos.sql
  • Execução do Segundo Estágio, detectada por:

    • execution/unexpected-executable-directory-macos.sql
    • persistence/unexpected-launch-daemon-macos.sql
    • execution/unexpected-mounts.sql
  • Bypass de TCC, detectado por:

    • evasion/unexpected-env-values.sql
  • Execução do Agente Espião, detectada por:

    • c2/unexpected-talkers-macos.sql
    • execution/exotic-command-events.sql
    • execution/unexpected-executable-directory-macos.sql

Políticas

Contribuições

Precisa-se de Ajuda! Apoiamos novas consultas, desde que possam ser facilmente atualizadas para tratar falsos positivos.

Os usuários podem enviar exceções de falsos positivos para pacotes de software populares e conhecidos, mas podem ser solicitados a fornecer evidências do comportamento.

Suporte a Plataformas

Embora originalmente focado em Linux e macOS, apoiamos a adição de consultas em qualquer plataforma suportada pelo osquery.

Em particular, já nos perguntaram sobre suporte ao Windows: a Chainguard não tem máquinas Windows, mas se você tiver consultas para Windows que acha que seriam úteis e correspondam à nossa filosofia, ficaremos mais do que dispostos a aceitá-las!

Falsos Positivos

Nos esforçamos para excluir falsos positivos do mundo real de nossas consultas detection.

Gerenciar falsos positivos é mais fácil falar do que fazer - pull requests são bem-vindos!

Sobrecarga de CPU

No agregado, as consultas não devem consumir mais de 2% do tempo decorrido ao longo de um dia em um sistema implantado.

Intervalos

Os intervalos implantados são determinados automaticamente com base nas tags suportadas pelo osqtool, que usamos para a montagem dos pacotes.

Baixar ferramenta