
Подборка запросов для поиска угроз и обнаружения для CrowdStrike Falcon (CQL) и Microsoft Defender XDR (KQL), сопоставленные с техниками MITRE ATT&CK для выявления поведения APT, постоянства, бокового перемещения и активности C2.
Коллекция запросов для охоты за угрозами и обнаружения:
Направлена на выявление подозрительных процессов, аномального сетевого поведения, исполняемых файлов "живущих на земле" (LOLBins), механизмов сохранения, доступа к учетным данным, горизонтального перемещения, C2-активности и потенциальных действий APT. Все запросы по возможности сопоставлены с техниками MITRE ATT&CK.
Запросы обновляются на основе последних отчетов об угрозах, новых кампаний и реальных наблюдений.
/CrowdStrike/ → CQL-запросы для охоты Falcon Insight / LogScale / Next-Gen SIEM/KQL/ → KQL-запросы для Microsoft Defender for Endpoint, Defender XDR и SentinelБольшинство запросов включают:
Свободно для использования/изменения/распространения (авторство приветствуется).
Сделано с ❤️ Awais Munir
Вопросы? Откройте issue или свяжитесь в LinkedIn.