Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
crowdstrike-falcon-queries — Uma coleção da Linguagem de Processamento de Pesquisa (SPL) do Splunk para Caça a Ameaças com CrowdStrike Falcon | Kitploit
Ferramentas/GitHubGitHub/pe3zx/crowdstrike-falcon-queries
Ferramentas DefensivasDetecção de IntrusãoDetecção de AnomaliasAnálise de Logs
GitHubpe3zx/crowdstrike-falcon-queries

crowdstrike-falcon-queries

Uma coleção da Linguagem de Processamento de Pesquisa (SPL) do Splunk para Caça a Ameaças com CrowdStrike Falcon

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
221526há 6 anosRevisado pelo Kitploit
Compartilhar

crowdstrike-falcon-queries

Uma coleção de Search Processing Language (SPL) do Splunk para Threat Hunting com CrowdStrike Falcon

Desenvolvido e mantido pela equipe Intelligent Response, i-secure co., Ltd.

  • crowdstrike-falcon-queries
    • Execução de Executáveis Renomeados
    • Lista de Binários Living Off The Land com Conexões de Rede
    • Conexões de Rede Suspeitas de Processos
    • Processo PowerShell Suspeito, Iniciado pelo Explorer, com Conexões de Rede
    • Threat Hunting #1 - Rastros de RDP Hijacking - Parte 1
    • Threat Hunting #2 - Detectando exec do PsLoggedOn usando EID 5145

Execução de Executáveis Renomeados

Esta consulta é inspirada na pesquisa do Red Canary. Para explicação em tailandês, consulte nosso blog.

Ideia:

  • Identifique se há eventos com atividade de renomeação de arquivos — descobriu-se que o CrowdStrike Falcon já possuía um nome de campo específico para executáveis, .
NewExecutableRenamed
  • Correlacione o campo TargetFileName no evento NewExecutableRenamed com um nome de arquivo disponível no campo ImageFileName no evento ProcessRollup2.
  • Crie uma tabela de resultados com ComputerName, timestamp, ImageFileName e CommandLine como colunas.
  • root@kitploit:~
    event_simpleName="NewExecutableRenamed"
    | rename TargetFileName as ImageFileName
    | join ImageFileName 
        [ search event_simpleName="ProcessRollup2" ]
    | table ComputerName SourceFileName ImageFileName CommandLine
    

    Lista de Binários Living Off The Land com Conexões de Rede

    Esta consulta é inspirada na pesquisa do Red Canary. Para explicação em tailandês, consulte nosso blog.

    Ideia:

    • Identifique se há eventos relacionados a atividade de rede — descobriu-se que o CrowdStrike Falcon possui eventos DnsRequest e NetworkConnectIP4. Vamos usar o evento DnsRequest nesta consulta.
    • Correlacione o campo ContextProcessId do evento DnsRequest com TargetProcessId no evento ProcessRollup2.
    • Crie uma sub-busca para filtrar apenas arquivos LOLBas conhecidos.
    • Crie uma tabela de resultados com ComputerName, timestamp, ImageFileName e CommandLine como colunas.

    Como nossa consulta de caça exigia uma lista de binários/arquivos LOL conhecidos para filtragem, precisamos enumerar uma lista de arquivos disponíveis em LOLBAS-Project/LOLBas, o que pode ser feito simplesmente por uma expressão grep: grep -Poh "(?<=Name:\s)[A-Za-z0-9_-]+.exe$" OSBinaries/

    root@kitploit:~
    event_simpleName="DnsRequest"
    | rename ContextProcessId as TargetProcessId
    | join TargetProcessId 
        [ search event_simpleName="ProcessRollup2" (FileName=Atbroker.exe OR FileName=Bash.exe OR FileName=Bitsadmin.exe OR FileName=Certutil.exe OR FileName=Cmd.exe OR FileName=Cmstp.exe OR FileName=Control.exe OR FileName=Cscript.exe OR FileName=Csc.exe OR FileName=Dfsvc.exe OR FileName=Diskshadow.exe OR FileName=Dnscmd.exe OR FileName=Esentutl.exe OR FileName=Eventvwr.exe OR FileName=Expand.exe OR FileName=Extexport.exe OR FileName=Extrac32.exe OR FileName=Findstr.exe OR FileName=Forfiles.exe OR FileName=Ftp.exe OR FileName=Gpscript.exe OR FileName=Hh.exe OR FileName=Ie4uinit.exe OR FileName=Ieexec.exe OR FileName=Infdefaultinstall.exe OR FileName=Installutil.exe OR FileName=Jsc.exe OR FileName=Makecab.exe OR FileName=Mavinject.exe OR FileName=Mmc.exe OR FileName=Msconfig.exe OR FileName=Msdt.exe OR FileName=Mshta.exe OR FileName=Msiexec.exe OR FileName=Odbcconf.exe OR FileName=Pcalua.exe OR FileName=Pcwrun.exe OR FileName=Presentationhost.exe OR FileName=Print.exe OR FileName=Regasm.exe OR FileName=Regedit.exe OR FileName=Register-cimprovider.exe OR FileName=Regsvcs.exe OR FileName=Regsvr32.exe OR FileName=Reg.exe OR FileName=Replace.exe OR FileName=Rpcping.exe OR FileName=Rundll32.exe OR FileName=Runonce.exe OR FileName=Runscripthelper.exe OR FileName=Schtasks.exe OR FileName=Scriptrunner.exe OR FileName=Sc.exe OR FileName=SyncAppvPublishingServer.exe OR FileName=Verclsid.exe OR FileName=Wab.exe OR FileName=Wmic.exe OR FileName=Wscript.exe OR FileName=Wsreset.exe OR FileName=Xwizard.exe) ] 
    | table ComputerName timestamp ImageFileName DomainName CommandLine 
    

    Conexões de Rede Suspeitas de Processos

    Esta consulta é inspirada na pesquisa do Red Canary. Para explicação em tailandês, consulte nosso blog.

    Ideia:

    • Identifique atividades de rede registradas pelo CrowdStrike Falcon com o evento DNSRequest ou NetworkConnectIP4; nesta consulta usaremos NetworkConnectIP4.
    • Correlacione ContextProcessId_decimal com TargetProcessId_decimal nos eventos ProcessRollup2.
    • Crie uma tabela de resultados com RemoteIP, RemotePort_decimal, ImageFileName, UserName e UserSid_readable.
    root@kitploit:~
    event_simpleName="NetworkConnectIP4"
    | rename ContextProcessId_decimal as TargetProcessId_decimal
    | join TargetProcessId_decimal 
        [ search event_simpleName=ProcessRollup2 ]
    | table RemoteIP RemotePort_decimal ImageFileName UserName UserSid_readabl
    

    Processo PowerShell Suspeito, Iniciado pelo Explorer, com Conexões de Rede

    Esta consulta é inspirada na pesquisa do Red Canary. Para explicação em tailandês, consulte nosso blog.

    Ideia:

    • Identifique atividades de rede registradas pelo CrowdStrike Falcon com o evento DNSRequest.
    • Correlacione o campo ContextProcessId no DNSRequest com TargetProcessId nos eventos ProcessRollup2 e SyntheticProcessRollup2.
    • Com uma combinação de rename-join-subsearch, a sub-busca aninhada externa será criada e responsável por identificar um TargetProcessId_decimal de Explorer.exe a partir do evento ProcessRollup2, e então unir com a sub-busca aninhada interna, responsável por encontrar PowerShell.exe que tenha o mesmo ParentProcessId_decimal que o TargetProcessId_decimal de Explorer.exe.
    • Crie uma tabela de resultados com ComputerName, timestamp, ImageFileName, DomainName e CommandLine.

    Esteja ciente de que sempre que ParentProcessId_decimal for usado, talvez seja necessário estender o escopo da busca por mais tempo que o normal. Porque alguns processos, especialmente processos do sistema, geralmente têm alto uptime, mas foram abusados recentemente.

    root@kitploit:~
    event_simpleName="DnsRequest"
    | rename ContextProcessId as TargetProcessId
    | join TargetProcessId 
        [ search (event_simpleName="ProcessRollup2" OR event_simpleName="SyntheticProcessRollup2") AND FileName="explorer.exe" 
        | rename TargetProcessId_decimal as ParentProcessId_decimal 
        | join ParentProcessId_decimal 
            [ search event_simpleName="ProcessRollup2" FileName="powershell.exe" ]] 
    | table ComputerName timestamp ImageFileName DomainName CommandLine
    

    Threat Hunting #1 - Rastros de RDP Hijacking - Parte 1

    Esta consulta é inspirada na pesquisa do MENASEC.

    O CrowdStrike possui uma categoria de evento chamada RegSystemConfigValueUpdate para esse tipo de comportamento. No entanto, LastLoggedOnUser e LastLoggedOnSAMUser não são considerados uma configuração de sistema. Portanto, podemos encontrar uma tentativa de editar apenas RDP-Tcp\PortNumber.

    root@kitploit:~
    event_simpleName="RegSystemConfigValueUpdate" AND RegObjectName="*\RDP-Tcp" AND RegValueName="PortNumber" 
    | rename RegNumericValue_decimal as "NewRDPPort"
    | table timestamp, ComputerName, NewRDPPort
    

    Threat Hunting #2 - Detectando exec do PsLoggedOn usando EID 5145

    Esta consulta é inspirada na pesquisa do MENASEC

    Nenhum evento relacionado a esta atividade

    Baixar ferramenta