Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
osquery-defense-kit — Продакшен-готовые запросы для обнаружения и реагирования в osquery | Kitploit
Инструменты/GitHubGitHub/chainguard-dev/osquery-defense-kit
Оборонительные ИнструментыАудит конфигурацииЦифровая криминалистикаОбнаружение ВторженийРеагирование на ИнцидентыОбнаружение Аномалий
GitHubchainguard-dev/osquery-defense-kit

osquery-defense-kit

Продакшен-готовые запросы для обнаружения и реагирования в osquery

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
6105162 месяцев назадПроверено Kitploit
Поделиться

osquery-defense-kit

Actions Status Latest Release stable

osquery-запросы для обнаружения угроз и реагирования на инциденты, содержащие более 250 готовых к использованию в продакшене запросов.

osquery-defense-kit

ODK (osquery-defense-kit) уникален тем, что запросы предназначены для использования в составе продакшн-пайплайна обнаружения и реагирования. Запросы обнаружения составлены так, чтобы возвращать ноль строк при обычном ожидаемом поведении, что позволяет настроить генерацию оповещений при появлении строк в результате.

На данный момент эти запросы преимущественно предназначены для выполнения на POSIX-платформах (Linux и macOS). Pull request'ы по улучшению поддержки других платформ всячески приветствуются.

Требования

  • osquery v5.7.0 или выше
  • macOS или Linux
  • Если вы планируете заниматься локальной разработкой, вам также понадобится Go v1.20+ для osqtool

Использование

Локальное обнаружение

Запустите make detect для обнаружения на текущий момент времени. Это позволит обнаружить меньше, чем продакшн-установка, поскольку не будет доступа к историческим событиям.

Обнаружение в продакшене

Загрузите выпущенный набор запросов (query pack) в удобное место и укажите эти файлы в секции packs вашего файла osquery.conf.

Локальный сбор данных для IR

Запустите make collect. Это особенно полезно для анализа «до/после».

Локальная генерация наборов запросов

Запустите make packs. Для большего контроля вы можете напрямую вызвать osqtool, чтобы переопределить интервалы по умолчанию или исключить отдельные проверки.

Локальное проверочное тестирование

Запустите make verify

Организация файлов

  • detection/ — запросы для обнаружения угроз, настроенные на генерацию оповещений.
  • policy/ — запросы для проверки политик безопасности, настроенные на генерацию оповещений.
  • incident_response/ — сбор данных для помощи в реагировании на возможные угрозы. Настроены на периодический сбор улик.

Запросы обнаружения дополнительно разделены по категориям тактик MITRE ATT&CK.

При выпуске запросы упаковываются в формат osquery query pack. Смотрите раздел «Локальная генерация наборов запросов» для получения информации о том, как создавать собственные наборы в любое время.

Примеры из практики

Linux: Shikitega (сентябрь 2022)

https://cybersecurity.att.com/blogs/labs-research/shikitega-new-stealthy-malware-targeting-linux

Вот частичный список запросов, которые сработали бы как оповещения на основе этих запросов:

  • Выполнение первоначального дроппера, обнаружено:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
  • Выполнение дроппера следующей стадии, обнаружено:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
    • execution/unexpected-shell-parents.sql
  • Подготовка к повышению привилегий, обнаружено:
    • execution/sketchy-fetchers.sql
    • execution/sketchy-fetcher-events.sql
    • c2/unexpected-talkers-linux.sql
    • c2/exotic-command-events.sql
    • c2/exotic-cmdline.sql
  • Выполнение инструментов повышения привилегий, обнаружено:
    • execution/unexpected-executable-permissions.sql
    • execution/unexpected-executable-directory-linux.sql
    • execution/unexpected-tmp-executables.sql
    • c2/exotic-command-events.sql
    • c2/exotic-cmdline.sql
    • initial_access/unexpected-shell-parents.sql
    • evasion/missing-from-disk-linux.sql
  • Повышение привилегий, обнаружено:
    • privesc/unexpected-setxid-process.sql
    • privesc/unexpected-privilege-escalation.sql
    • privesc/events/unexpected-privilege-escalation-events.sql
    • evasion/name_path_mismatch.sql
  • Постоянство (persistence), обнаружено:
    • persistence/unexpected-cron-entries.sql
    • execution/unexpected-executable-directory-linux.sql

macOS: CloudMensis (апрель 2022)

https://www.welivesecurity.com/2022/07/19/i-see-what-you-did-there-look-cloudmensis-macos-spyware/

Вот частичный список стадий, которые были бы обнаружены конкретными запросами:

  • Выполнение первоначального дроппера, обнаружено:

    • c2/unexpected-talkers-macos.sql
  • Выполнение второй стадии, обнаружено:

    • execution/unexpected-executable-directory-macos.sql
    • persistence/unexpected-launch-daemon-macos.sql
    • execution/unexpected-mounts.sql
  • Обход TCC, обнаружено:

    • evasion/unexpected-env-values.sql
  • Выполнение шпионского агента, обнаружено:

    • c2/unexpected-talkers-macos.sql
    • execution/exotic-command-events.sql
    • execution/unexpected-executable-directory-macos.sql

Политики

Вклад в развитие

Требуется помощь! Мы поддерживаем любые новые запросы, если их можно легко дорабатывать для устранения ложных срабатываний.

Пользователи могут отправлять исключения для ложных срабатываний для популярных широко известных программных пакетов, но их могут попросить предоставить доказательства такого поведения.

Поддержка платформ

Хотя изначально мы ориентировались на Linux и macOS, мы поддерживаем добавление запросов на любые платформы, поддерживаемые osquery.

В частности, нас спрашивали о поддержке Windows: у Chainguard нет компьютеров с Windows, но если у вас есть запросы для Windows, которые, по вашему мнению, будут полезны и соответствуют нашей философии, мы более чем готовы их принять!

Ложные срабатывания

Мы стремимся исключать реальные ложные срабатывания из наших запросов в detection.

Борьба с ложными срабатываниями — задача не из простых; приветствуются pull request'ы!

Нагрузка на CPU

В совокупности запросы не должны потреблять более 2% времени настенных часов (wall clock) в течение суток на развёрнутой системе.

Интервалы

Интервалы выполнения в развёрнутой среде автоматически определяются на основе тегов, поддерживаемых osqtool, который мы используем для сборки наборов запросов.

Скачать инструмент