
Um repositório de consultas KQL focadas em caça a ameaças e detecção de ameaças para Microsoft Sentinel e Microsoft XDR (anteriormente Microsoft 365 Defender).
_ _____ _ _____ _ _ ____ _____ _ _____ _ _ _ _ _ _ _____ ___ _ _ ____
| |/ / _ \| | |_ _| | | | _ \| ____| / \|_ _| | | | | | | | \ | |_ _|_ _| \ | |/ ___|
| ' | | | | | | | | |_| | |_) | _| / _ \ | | | |_| | | | | \| | | | | || \| | | _
| . | |_| | |___ | | | _ | _ <| |___ / ___ \| | | _ | |_| | |\ | | | | || |\ | |_| |
|_|\_\__\_|_____| |_| |_| |_|_| \_|_____/_/ \_|_| |_| |_|\___/|_| \_| |_| |___|_| \_|\____|
[!NOTE]
27 de janeiro: Após quase um ano de contribuições, este repositório está a passar por uma grande reconstrução para se adequar ao panorama atual da comunidade e, também, a uma contextualização muito melhor, a fim de continuar a contribuir.
Este repositório é um esforço para fornecer consultas de deteção e caça prontas a usar (e mais) a fim de ajudar analistas e caçadores de ameaças a aproveitar o poder do KQL no Microsoft Sentinel e no Microsoft Defender XDR.
Por favor:
Desfrute e, por favor, entre em contacto para quaisquer preocupações e sugestões: cyb3rmik3.
Se o Microsoft Sentinel e o Microsoft 365 Defender são as suas ferramentas diárias, deve considerar seguir o curso de Analista de Operações de Segurança Certificado da Microsoft (Código do exame SC-200). Ficará a conhecer a ampla gama de produtos de segurança da Microsoft e como pode usá-los para fornecer dados, sinal de segurança e analisar alertas e incidentes.
Posto isto, pode avançar diretamente para o curso da Microsoft que se concentra em KQL:
A formação de especialista em caça avançada do Microsoft Defender XDR fornece um guia abrangente para analistas de segurança e caçadores de ameaças melhorarem as suas competências em caça avançada. A formação é ministrada através de uma série de webcasts intitulados “Tracking the Adversary” e “L33TSP3AK”.
Mehmet Ergene (também conhecido como cyb3rmonk fundou a blu raven academy, onde oferece os seguintes cursos de formação em KQL, incluindo experiência prática num ambiente de laboratório hiper-realista.
Rod Trent criou a série MustLearnKQL, que é um conjunto de publicações em blog e vídeos do Youtube que representam um esforço para discutir e educar sobre o poder e a simplicidade da Kusto Query Language.
Invictus criou a formação Resposta a Incidentes na Microsoft Cloud, que aborda como fazer resposta a incidentes no Microsoft Azure e no Microsoft 365. Isto inclui fundamentos de KQL, mas também querypacks de KQL, casos de uso mais avançados e consultas KQL para ataques na nuvem.
Os dados estão organizados numa hierarquia de bases de dados, tabelas e colunas, semelhante ao SQL. Por exemplo, a tabela DeviceNetworkEvents no esquema de caça avançada contém informações sobre ligações de rede e eventos relacionados.
where filtra por um predicado específico
DeviceNetworkEvents
| where LocalIP == "192.168.0.1"
DeviceNetworkEvents
| where DeviceName has "ComputerName"
Devolve o deslocamento temporal relativo ao momento em que a consulta é executada
DeviceNetworkEvents
| where Timestamp > ago(1d)
Seleciona as colunas a incluir na ordem especificada
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where DeviceName has "ComputerName"
| project Timestamp, ActionType, RemoteIP, RemotePort, RemoteUrl
A caça a ameaças deve ser um processo contínuo. Começamos no topo do nosso ciclo com a nossa Hipótese. A nossa Hipótese ajuda-nos a planear o que vamos caçar, o que exige que compreendamos onde vamos caçar e como o faremos. Isto significa que precisamos de compreender os dados que temos, as ferramentas que temos, o conhecimento especializado que temos e como trabalhar com eles. O ciclo de caça não termina quando executamos a caça. Ainda há várias fases que precisamos de conduzir ao longo do ciclo de vida, incluindo responder a anomalias. Mesmo que não encontremos uma ameaça ativa, haverá atividades a realizar. Mais.
A abordagem à caça tem dois componentes: Caracterização da atividade maliciosa e Execução da caça. Estes componentes devem ser atividades contínuas, atualizadas regularmente com base em novas informações sobre adversários e terreno. Mais.
Contribuir e partilhar dentro da comunidade é fundamental, pois promove um ambiente colaborativo onde todos podemos trocar conhecimentos, desafios e avançar coletivamente na nossa experiência. A seguir, encontrará alguns dos meus recursos comunitários marcados como favoritos.
KQL Search é um projeto criado por Ugur Koc que agrega repositórios do GitHub de membros da comunidade KQL que contribuem com consultas para o Microsoft Sentinel e o Microsoft Defender XDR. Este repositório também está incluído, juntamente com o esforço de outros membros respeitados, para construir melhores defesas com o Microsoft Security stack.
[!WARNING]
As consultas KQL neste repositório do GitHub são fornecidas apenas para fins informativos. Os utilizadores são os únicos responsáveis pela sua utilização e devem ter cautela. É recomendado compreender e testar minuciosamente as consultas antes de as implementar num ambiente de produção.