Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
KQL-threat-hunting-queries — Репозиторий KQL-запросов, ориентированных на охоту за угрозами и обнаружение угроз для Microsoft Sentinel и Microsoft XDR (ранее Microsoft 365 Defender). | Kitploit
Инструменты/GitHubGitHub/cyb3rmik3/kql-threat-hunting-queries
CTFОбнаружение ВторженийОбучение и ОбразованиеПодобранные РесурсыУчебные Маршруты и КурсыАнализ ЖурналовЛаборатории и Практика
GitHubcyb3rmik3/kql-threat-hunting-queries

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

KQL-threat-hunting-queries

Репозиторий KQL-запросов, ориентированных на охоту за угрозами и обнаружение угроз для Microsoft Sentinel и Microsoft XDR (ранее Microsoft 365 Defender).

Репозиторий
79298213 месяцев назадПроверено Kitploit

Охота за угрозами/обнаружение с помощью KQL-запросов

Share on X Follow @cyb3rmik3

  _  _____  _       _____ _   _ ____  _____    _  _____   _   _ _   _ _   _ _____ ___ _   _  ____ 
 | |/ / _ \| |     |_   _| | | |  _ \| ____|  / \|_   _| | | | | | | | \ | |_   _|_ _| \ | |/ ___|
 | ' | | | | |       | | | |_| | |_) |  _|   / _ \ | |   | |_| | | | |  \| | | |  | ||  \| | |  _ 
 | . | |_| | |___    | | |  _  |  _ <| |___ / ___ \| |   |  _  | |_| | |\  | | |  | || |\  | |_| |
 |_|\_\__\_|_____|   |_| |_| |_|_| \_|_____/_/   \_|_|   |_| |_|\___/|_| \_| |_| |___|_| \_|\____|
                                                                                                         

[!NOTE]
27 января: После почти года вкладов этот репозиторий переживает серьёзную перестройку, чтобы соответствовать текущему ландшафту сообщества, а также обеспечить гораздо лучшую контекстуализацию для дальнейшего вклада.

Этот репозиторий представляет собой попытку предоставить готовые запросы для обнаружения и охоты (и не только), чтобы помочь аналитикам и охотникам за угрозами использовать мощь KQL в Microsoft Sentinel и Microsoft Defender XDR.

  • Обучение KQL
  • Основы KQL
  • Основы охоты за угрозами
  • Сообщество KQL

Пожалуйста:

  • Прочтите Дисклеймер ниже.
  • Если вы нашли здесь полезный запрос, поставьте этому репозиторию ⭐.

Наслаждайтесь, и пожалуйста, обращайтесь по любым вопросам и предложениям: cyb3rmik3.

Понравилась моя работа? Подумайте о том, чтобы угостить меня кофе! :)

Купи мне кофе на ko-fi.com


Обучение KQL

Microsoft Security Operations Analyst Associate (SC-200)

Если Microsoft Sentinel и Microsoft 365 Defender — ваши ежедневные инструменты, вам стоит рассмотреть сертификационный курс Microsoft «Security Operations Analyst» (код экзамена SC-200). Вы познакомитесь с широким спектром продуктов безопасности Microsoft и узнаете, как использовать их для получения данных, сигналов безопасности, а также для анализа оповещений и инцидентов.

Как бы то ни было, вы можете перейти к курсам Microsoft, посвящённым KQL:

  • Использование KQL для Azure Sentinel
  • Настройка среды Azure Sentinel

Создание запросов в расширенном режиме

Экспертное обучение Microsoft Defender XDR по расширенной охоте предоставляет комплексное руководство для аналитиков безопасности и охотников за угрозами по повышению их навыков в области расширенной охоты. Обучение проводится в виде серии вебинаров под названиями «Tracking the Adversary» и «L33TSP3AK».

  • Получите экспертное обучение по расширенной охоте

Практический KQL для охоты за угрозами и разработки детектирования

Мехмет Эрген (также известный как cyb3rmonk) основал blu raven academy, где предлагает следующие курсы по KQL, включая практический опыт в гиперреалистичной лабораторной среде.

  • "Введение в KQL для анализа безопасности (БЕСПЛАТНО)"
  • "Практический KQL для охоты за угрозами и разработки детектирования"
  • Практический язык запросов Kusto (KQL) для аналитиков безопасности

Серия MustLearnKQL от Рода Трента

Род Трент создал серию MustLearnKQL, представляющую собой набор постов в блоге и видео на YouTube, направленных на обсуждение и обучение мощи и простоте языка запросов Kusto.

Обучение в формате, похожем на CTF

  • KC7 Cyber — это новый способ изучения кибербезопасности, который является практичным, увлекательным и захватывающим.
  • Kusto Detective Agency — это набор заданий, предназначенных для помощи в изучении KQL.

Реагирование на инциденты в Microsoft Cloud

Invictus создал обучение Incident Response in the Microsoft Cloud, которое охватывает реагирование на инциденты в Microsoft Azure и Microsoft 365. Оно включает основы KQL, а также пакеты KQL-запросов и более продвинутые сценарии использования и KQL-запросы для атак в облаке.


Основы KQL

Выбор подходящей таблицы

Данные организованы в иерархию баз данных, таблиц и столбцов, подобно SQL. Например, таблица DeviceNetworkEvents в схеме расширенной охоты содержит информацию о сетевых подключениях и связанных событиях.

Оператор where

where фильтрует по определённому предикату

DeviceNetworkEvents
| where LocalIP == "192.168.0.1"

contains/has

  • Contains: ищет любое совпадение подстроки
  • Has: ищет конкретное слово (лучше производительность)
DeviceNetworkEvents
| where DeviceName has "ComputerName"

ago

Возвращает смещение времени относительно момента выполнения запроса

DeviceNetworkEvents
| where Timestamp > ago(1d)

project

Выбирает столбцы для включения в указанном порядке

DeviceNetworkEvents
| where Timestamp > ago(1d)
| where DeviceName has "ComputerName"
| project Timestamp, ActionType, RemoteIP, RemotePort, RemoteUrl

Основы охоты за угрозами

Охота за угрозами в Microsoft

Охота за угрозами должна быть непрерывным процессом. Мы начинаем с вершины нашего цикла — с гипотезы. Наша гипотеза помогает нам спланировать, на что мы будем охотиться, что требует понимания того, где мы будем охотиться и как мы это сделаем. Это означает, что нам нужно понимать данные, которыми мы располагаем, инструменты, которые у нас есть, наш опыт и то, как с ними работать. Цикл охоты не заканчивается выполнением самой охоты. На протяжении всего жизненного цикла необходимо проводить ещё несколько этапов, включая реагирование на аномалии. Даже если мы не находим активную угрозу, всё равно будут действия, которые нужно выполнить. Подробнее.

Скачать инструмент