
Consultas de detecção e resposta prontas para produção no osquery
Consultas osquery para Detecção e Resposta a Incidentes, contendo mais de 250 consultas prontas para produção.

ODK (osquery-defense-kit) é único no sentido de que as consultas são projetadas para serem usadas como parte de um pipeline de detecção e resposta em produção. As consultas de detecção são formuladas para retornar zero linhas durante o comportamento normal esperado, de modo que possam ser configuradas para gerar alertas quando linhas forem retornadas.
No momento, essas consultas são projetadas predominantemente para execução em plataformas POSIX (Linux e macOS). Pull requests para melhorar o suporte em outras plataformas são totalmente bem-vindos.
Execute make detect para detecção pontual. Isso não detectará tanto quanto uma instalação em produção, pois não terá acesso a eventos históricos.
Baixe um pacote de consultas lançado para um local conveniente e aponte para esses arquivos na seção packs do seu arquivo osquery.conf.
Execute make collect. Isso é particularmente útil para análises de antes/depois.
Execute make packs. Para mais controle, você pode invocar osqtool diretamente, para substituir os intervalos padrão ou excluir verificações.
Execute make verify
detection/ - Consultas de detecção de ameaças ajustadas para geração de alertas.policy/ - Consultas de política de segurança ajustadas para geração de alertas.incident_response/ - Coleta de dados para auxiliar na resposta a possíveis ameaças. Ajustadas para coleta periódica de evidências.As consultas de detecção são divididas também por categorias de táticas do MITRE ATT&CK.
No momento do lançamento, as consultas são empacotadas no formato de pacote de consultas do osquery. Consulte Geração local de pacotes para obter informações sobre como gerar seus próprios pacotes a qualquer momento.
Aqui está uma lista parcial de quais consultas teriam disparado um alerta com base nessas consultas:
execution/tiny-executable-events.sqlexecution/tiny-executable.sqlexecution/tiny-executable-events.sqlexecution/tiny-executable.sqlexecution/unexpected-shell-parents.sqlexecution/sketchy-fetchers.sqlexecution/sketchy-fetcher-events.sqlc2/unexpected-talkers-linux.sqlc2/exotic-command-events.sqlc2/exotic-cmdline.sqlexecution/unexpected-executable-permissions.sqlexecution/unexpected-executable-directory-linux.sqlexecution/unexpected-tmp-executables.sqlc2/exotic-command-events.sqlc2/exotic-cmdline.sqlinitial_access/unexpected-shell-parents.sqlevasion/missing-from-disk-linux.sqlprivesc/unexpected-setxid-process.sqlprivesc/unexpected-privilege-escalation.sqlprivesc/events/unexpected-privilege-escalation-events.sqlevasion/name_path_mismatch.sqlpersistence/unexpected-cron-entries.sqlexecution/unexpected-executable-directory-linux.sqlAqui está uma lista parcial dos estágios que teriam sido detectados por consultas específicas:
Execução do Dropper Inicial, detectada por:
c2/unexpected-talkers-macos.sqlExecução do Segundo Estágio, detectada por:
execution/unexpected-executable-directory-macos.sqlpersistence/unexpected-launch-daemon-macos.sqlexecution/unexpected-mounts.sqlBypass de TCC, detectado por:
evasion/unexpected-env-values.sqlExecução do Agente Espião, detectada por:
c2/unexpected-talkers-macos.sqlexecution/exotic-command-events.sqlexecution/unexpected-executable-directory-macos.sqlPrecisa-se de Ajuda! Apoiamos novas consultas, desde que possam ser facilmente atualizadas para tratar falsos positivos.
Os usuários podem enviar exceções de falsos positivos para pacotes de software populares e conhecidos, mas podem ser solicitados a fornecer evidências do comportamento.
Embora originalmente focado em Linux e macOS, apoiamos a adição de consultas em qualquer plataforma suportada pelo osquery.
Em particular, já nos perguntaram sobre suporte ao Windows: a Chainguard não tem máquinas Windows, mas se você tiver consultas para Windows que acha que seriam úteis e correspondam à nossa filosofia, ficaremos mais do que dispostos a aceitá-las!
Nos esforçamos para excluir falsos positivos do mundo real de nossas consultas detection.
Gerenciar falsos positivos é mais fácil falar do que fazer - pull requests são bem-vindos!
No agregado, as consultas não devem consumir mais de 2% do tempo decorrido ao longo de um dia em um sistema implantado.
Os intervalos implantados são determinados automaticamente com base nas tags suportadas pelo osqtool, que usamos para a montagem dos pacotes.