
Репозиторий KQL-запросов, ориентированных на охоту за угрозами и обнаружение угроз для Microsoft Sentinel и Microsoft XDR (ранее Microsoft 365 Defender).
_ _____ _ _____ _ _ ____ _____ _ _____ _ _ _ _ _ _ _____ ___ _ _ ____
| |/ / _ \| | |_ _| | | | _ \| ____| / \|_ _| | | | | | | | \ | |_ _|_ _| \ | |/ ___|
| ' | | | | | | | | |_| | |_) | _| / _ \ | | | |_| | | | | \| | | | | || \| | | _
| . | |_| | |___ | | | _ | _ <| |___ / ___ \| | | _ | |_| | |\ | | | | || |\ | |_| |
|_|\_\__\_|_____| |_| |_| |_|_| \_|_____/_/ \_|_| |_| |_|\___/|_| \_| |_| |___|_| \_|\____|
[!NOTE]
27 января: После почти года вкладов этот репозиторий переживает серьёзную перестройку, чтобы соответствовать текущему ландшафту сообщества, а также обеспечить гораздо лучшую контекстуализацию для дальнейшего вклада.
Этот репозиторий представляет собой попытку предоставить готовые запросы для обнаружения и охоты (и не только), чтобы помочь аналитикам и охотникам за угрозами использовать мощь KQL в Microsoft Sentinel и Microsoft Defender XDR.
Пожалуйста:
Наслаждайтесь, и пожалуйста, обращайтесь по любым вопросам и предложениям: cyb3rmik3.
Если Microsoft Sentinel и Microsoft 365 Defender — ваши ежедневные инструменты, вам стоит рассмотреть сертификационный курс Microsoft «Security Operations Analyst» (код экзамена SC-200). Вы познакомитесь с широким спектром продуктов безопасности Microsoft и узнаете, как использовать их для получения данных, сигналов безопасности, а также для анализа оповещений и инцидентов.
Как бы то ни было, вы можете перейти к курсам Microsoft, посвящённым KQL:
Экспертное обучение Microsoft Defender XDR по расширенной охоте предоставляет комплексное руководство для аналитиков безопасности и охотников за угрозами по повышению их навыков в области расширенной охоты. Обучение проводится в виде серии вебинаров под названиями «Tracking the Adversary» и «L33TSP3AK».
Мехмет Эрген (также известный как cyb3rmonk) основал blu raven academy, где предлагает следующие курсы по KQL, включая практический опыт в гиперреалистичной лабораторной среде.
Род Трент создал серию MustLearnKQL, представляющую собой набор постов в блоге и видео на YouTube, направленных на обсуждение и обучение мощи и простоте языка запросов Kusto.
Invictus создал обучение Incident Response in the Microsoft Cloud, которое охватывает реагирование на инциденты в Microsoft Azure и Microsoft 365. Оно включает основы KQL, а также пакеты KQL-запросов и более продвинутые сценарии использования и KQL-запросы для атак в облаке.
Данные организованы в иерархию баз данных, таблиц и столбцов, подобно SQL. Например, таблица DeviceNetworkEvents в схеме расширенной охоты содержит информацию о сетевых подключениях и связанных событиях.
where фильтрует по определённому предикату
DeviceNetworkEvents
| where LocalIP == "192.168.0.1"
DeviceNetworkEvents
| where DeviceName has "ComputerName"
Возвращает смещение времени относительно момента выполнения запроса
DeviceNetworkEvents
| where Timestamp > ago(1d)
Выбирает столбцы для включения в указанном порядке
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where DeviceName has "ComputerName"
| project Timestamp, ActionType, RemoteIP, RemotePort, RemoteUrl
Охота за угрозами должна быть непрерывным процессом. Мы начинаем с вершины нашего цикла — с гипотезы. Наша гипотеза помогает нам спланировать, на что мы будем охотиться, что требует понимания того, где мы будем охотиться и как мы это сделаем. Это означает, что нам нужно понимать данные, которыми мы располагаем, инструменты, которые у нас есть, наш опыт и то, как с ними работать. Цикл охоты не заканчивается выполнением самой охоты. На протяжении всего жизненного цикла необходимо проводить ещё несколько этапов, включая реагирование на аномалии. Даже если мы не находим активную угрозу, всё равно будут действия, которые нужно выполнить. Подробнее.
Подход к охоте состоит из двух компонентов: характеристика вредоносной активности и выполнение охоты. Эти компоненты должны быть непрерывными видами деятельности, постоянно обновляемыми на основе новой информации о противниках и ландшафте. Подробнее.
Вклад и обмен знаниями внутри сообщества имеют первостепенное значение, поскольку это способствует созданию совместной среды, где мы все можем обмениваться идеями, задачами и коллективно повышать свой уровень экспертизы. Ниже вы найдёте некоторые из моих сохранённых ресурсов сообщества.
KQL Search — это проект, созданный Угуром Кочем, который агрегирует репозитории GitHub участников сообщества KQL, вносящих вклад в запросы для Microsoft Sentinel и Microsoft Defender XDR. Этот репозиторий также включён в число усилий других уважаемых участников по созданию лучшей защиты с помощью стека Microsoft Security.
[!WARNING]
KQL-запросы в этом репозитории GitHub предоставляются только в информационных целях. Пользователи несут полную ответственность за их использование и должны проявлять осторожность. Рекомендуется полностью понять и протестировать запросы перед внедрением их в производственную среду.