Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
KQL-threat-hunting-queries — Um repositório de consultas KQL focadas em caça a ameaças e detecção de ameaças para Microsoft Sentinel e Microsoft XDR (anteriormente Microsoft 365 Defender). | Kitploit
Ferramentas/GitHubGitHub/cyb3rmik3/kql-threat-hunting-queries
CTFDetecção de IntrusãoAprendizado e EducaçãoRecursos CuradosTrilhas e CursosAnálise de LogsLabs e Prática
GitHubcyb3rmik3/kql-threat-hunting-queries

KQL-threat-hunting-queries

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Um repositório de consultas KQL focadas em caça a ameaças e detecção de ameaças para Microsoft Sentinel e Microsoft XDR (anteriormente Microsoft 365 Defender).

Ver Repositório
792985há 3 mesesRevisado pelo Kitploit

Caça a ameaças/deteção usando consultas KQL

Share on X Follow @cyb3rmik3

root@kitploit:~
  _  _____  _       _____ _   _ ____  _____    _  _____   _   _ _   _ _   _ _____ ___ _   _  ____ 
 | |/ / _ \| |     |_   _| | | |  _ \| ____|  / \|_   _| | | | | | | | \ | |_   _|_ _| \ | |/ ___|
 | ' | | | | |       | | | |_| | |_) |  _|   / _ \ | |   | |_| | | | |  \| | | |  | ||  \| | |  _ 
 | . | |_| | |___    | | |  _  |  _ <| |___ / ___ \| |   |  _  | |_| | |\  | | |  | || |\  | |_| |
 |_|\_\__\_|_____|   |_| |_| |_|_| \_|_____/_/   \_|_|   |_| |_|\___/|_| \_| |_| |___|_| \_|\____|
                                                                                                         

[!NOTE]
27 de janeiro: Após quase um ano de contribuições, este repositório está a passar por uma grande reconstrução para se adequar ao panorama atual da comunidade e, também, a uma contextualização muito melhor, a fim de continuar a contribuir.

Este repositório é um esforço para fornecer consultas de deteção e caça prontas a usar (e mais) a fim de ajudar analistas e caçadores de ameaças a aproveitar o poder do KQL no Microsoft Sentinel e no Microsoft Defender XDR.

  • KQL Training
  • KQL Basics
  • Threat Hunting Basics
  • KQL Community

Por favor:

  • Leia o Disclaimer abaixo.
  • Se encontrou uma consulta útil aqui, considere dar uma ⭐ a este repositório.

Desfrute e, por favor, entre em contacto para quaisquer preocupações e sugestões: cyb3rmik3.

Gostou do meu trabalho? Considere apoiar-me com um café! :)

Buy Me a Coffee at ko-fi.com


KQL Training

Microsoft Security Operations Analyst Associate (SC-200)

Se o Microsoft Sentinel e o Microsoft 365 Defender são as suas ferramentas diárias, deve considerar seguir o curso de Analista de Operações de Segurança Certificado da Microsoft (Código do exame SC-200). Ficará a conhecer a ampla gama de produtos de segurança da Microsoft e como pode usá-los para fornecer dados, sinal de segurança e analisar alertas e incidentes.

Posto isto, pode avançar diretamente para o curso da Microsoft que se concentra em KQL:

  • Utilize KQL for Azure Sentinel
  • Configure Azure Sentinel environment

Create queries in advanced mode

A formação de especialista em caça avançada do Microsoft Defender XDR fornece um guia abrangente para analistas de segurança e caçadores de ameaças melhorarem as suas competências em caça avançada. A formação é ministrada através de uma série de webcasts intitulados “Tracking the Adversary” e “L33TSP3AK”.

  • Get expert training on advanced hunting

Hands-On KQL for Threat Hunting and Detection Engineering

Mehmet Ergene (também conhecido como cyb3rmonk fundou a blu raven academy, onde oferece os seguintes cursos de formação em KQL, incluindo experiência prática num ambiente de laboratório hiper-realista.

  • "Introduction to KQL for Security Analysis (FREE)"
  • "Hands-On KQL for Threat Hunting and Detection Engineering"
  • Hands-On Kusto Query Language (KQL) for Security Analysts

MustLearnKQL de Rod Trent

Rod Trent criou a série MustLearnKQL, que é um conjunto de publicações em blog e vídeos do Youtube que representam um esforço para discutir e educar sobre o poder e a simplicidade da Kusto Query Language.

Aprendizagem estilo CTF

  • KC7 Cyber é uma nova forma de aprender cibersegurança que é prática, divertida e envolvente.
  • Kusto Detective Agency é um conjunto de desafios concebidos para ajudar a aprender o KQL.

Resposta a Incidentes na Microsoft Cloud

Invictus criou a formação Resposta a Incidentes na Microsoft Cloud, que aborda como fazer resposta a incidentes no Microsoft Azure e no Microsoft 365. Isto inclui fundamentos de KQL, mas também querypacks de KQL, casos de uso mais avançados e consultas KQL para ataques na nuvem.


Fundamentos de KQL

Escolher a tabela adequada

Os dados estão organizados numa hierarquia de bases de dados, tabelas e colunas, semelhante ao SQL. Por exemplo, a tabela DeviceNetworkEvents no esquema de caça avançada contém informações sobre ligações de rede e eventos relacionados.

Operador where

where filtra por um predicado específico

root@kitploit:~
DeviceNetworkEvents
| where LocalIP == "192.168.0.1"

contains/has

  • Contains: procura qualquer correspondência de substring
  • Has: procura uma palavra específica (melhor desempenho)
root@kitploit:~
DeviceNetworkEvents
| where DeviceName has "ComputerName"

ago

Devolve o deslocamento temporal relativo ao momento em que a consulta é executada

root@kitploit:~
DeviceNetworkEvents
| where Timestamp > ago(1d)

project

Seleciona as colunas a incluir na ordem especificada

root@kitploit:~
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where DeviceName has "ComputerName"
| project Timestamp, ActionType, RemoteIP, RemotePort, RemoteUrl

Fundamentos de Caça a Ameaças

Caça a Ameaças da Microsoft

A caça a ameaças deve ser um processo contínuo. Começamos no topo do nosso ciclo com a nossa Hipótese. A nossa Hipótese ajuda-nos a planear o que vamos caçar, o que exige que compreendamos onde vamos caçar e como o faremos. Isto significa que precisamos de compreender os dados que temos, as ferramentas que temos, o conhecimento especializado que temos e como trabalhar com eles. O ciclo de caça não termina quando executamos a caça. Ainda há várias fases que precisamos de conduzir ao longo do ciclo de vida, incluindo responder a anomalias. Mesmo que não encontremos uma ameaça ativa, haverá atividades a realizar. Mais.

MITRE ATT&CK

A abordagem à caça tem dois componentes: Caracterização da atividade maliciosa e Execução da caça. Estes componentes devem ser atividades contínuas, atualizadas regularmente com base em novas informações sobre adversários e terreno. Mais.


Comunidade KQL

Contribuir e partilhar dentro da comunidade é fundamental, pois promove um ambiente colaborativo onde todos podemos trocar conhecimentos, desafios e avançar coletivamente na nossa experiência. A seguir, encontrará alguns dos meus recursos comunitários marcados como favoritos.

KQL Search

KQL Search é um projeto criado por Ugur Koc que agrega repositórios do GitHub de membros da comunidade KQL que contribuem com consultas para o Microsoft Sentinel e o Microsoft Defender XDR. Este repositório também está incluído, juntamente com o esforço de outros membros respeitados, para construir melhores defesas com o Microsoft Security stack.

Favoritos

  • KQL Cafe
  • Kusto Insights Newsletter
  • KQL Query Blog
  • KustoKing
  • Ashwin Patil
  • seccnet
  • ml58158, Desmistificando o KQL

[!WARNING]
As consultas KQL neste repositório do GitHub são fornecidas apenas para fins informativos. Os utilizadores são os únicos responsáveis pela sua utilização e devem ter cautela. É recomendado compreender e testar minuciosamente as consultas antes de as implementar num ambiente de produção.

Baixar ferramenta