Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
KQL-threat-hunting-queries — Репозиторий KQL-запросов, ориентированных на охоту за угрозами и обнаружение угроз для Microsoft Sentinel и Microsoft XDR (ранее Microsoft 365 Defender). | Kitploit
Инструменты/GitHubGitHub/cyb3rmik3/kql-threat-hunting-queries
CTFОбнаружение ВторженийОбучение и ОбразованиеПодобранные РесурсыУчебные Маршруты и КурсыАнализ ЖурналовЛаборатории и Практика
GitHubcyb3rmik3/kql-threat-hunting-queries

KQL-threat-hunting-queries

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Репозиторий KQL-запросов, ориентированных на охоту за угрозами и обнаружение угроз для Microsoft Sentinel и Microsoft XDR (ранее Microsoft 365 Defender).

Репозиторий
7929833 месяцев назадПроверено Kitploit

Охота за угрозами/обнаружение с помощью KQL-запросов

Share on X Follow @cyb3rmik3

root@kitploit:~
  _  _____  _       _____ _   _ ____  _____    _  _____   _   _ _   _ _   _ _____ ___ _   _  ____ 
 | |/ / _ \| |     |_   _| | | |  _ \| ____|  / \|_   _| | | | | | | | \ | |_   _|_ _| \ | |/ ___|
 | ' | | | | |       | | | |_| | |_) |  _|   / _ \ | |   | |_| | | | |  \| | | |  | ||  \| | |  _ 
 | . | |_| | |___    | | |  _  |  _ <| |___ / ___ \| |   |  _  | |_| | |\  | | |  | || |\  | |_| |
 |_|\_\__\_|_____|   |_| |_| |_|_| \_|_____/_/   \_|_|   |_| |_|\___/|_| \_| |_| |___|_| \_|\____|
                                                                                                         

[!NOTE]
27 января: После почти года вкладов этот репозиторий переживает серьёзную перестройку, чтобы соответствовать текущему ландшафту сообщества, а также обеспечить гораздо лучшую контекстуализацию для дальнейшего вклада.

Этот репозиторий представляет собой попытку предоставить готовые запросы для обнаружения и охоты (и не только), чтобы помочь аналитикам и охотникам за угрозами использовать мощь KQL в Microsoft Sentinel и Microsoft Defender XDR.

  • Обучение KQL
  • Основы KQL
  • Основы охоты за угрозами
  • Сообщество KQL

Пожалуйста:

  • Прочтите Дисклеймер ниже.
  • Если вы нашли здесь полезный запрос, поставьте этому репозиторию ⭐.

Наслаждайтесь, и пожалуйста, обращайтесь по любым вопросам и предложениям: cyb3rmik3.

Понравилась моя работа? Подумайте о том, чтобы угостить меня кофе! :)

Купи мне кофе на ko-fi.com


Обучение KQL

Microsoft Security Operations Analyst Associate (SC-200)

Если Microsoft Sentinel и Microsoft 365 Defender — ваши ежедневные инструменты, вам стоит рассмотреть сертификационный курс Microsoft «Security Operations Analyst» (код экзамена SC-200). Вы познакомитесь с широким спектром продуктов безопасности Microsoft и узнаете, как использовать их для получения данных, сигналов безопасности, а также для анализа оповещений и инцидентов.

Как бы то ни было, вы можете перейти к курсам Microsoft, посвящённым KQL:

  • Использование KQL для Azure Sentinel
  • Настройка среды Azure Sentinel

Создание запросов в расширенном режиме

Экспертное обучение Microsoft Defender XDR по расширенной охоте предоставляет комплексное руководство для аналитиков безопасности и охотников за угрозами по повышению их навыков в области расширенной охоты. Обучение проводится в виде серии вебинаров под названиями «Tracking the Adversary» и «L33TSP3AK».

  • Получите экспертное обучение по расширенной охоте

Практический KQL для охоты за угрозами и разработки детектирования

Мехмет Эрген (также известный как cyb3rmonk) основал blu raven academy, где предлагает следующие курсы по KQL, включая практический опыт в гиперреалистичной лабораторной среде.

  • "Введение в KQL для анализа безопасности (БЕСПЛАТНО)"
  • "Практический KQL для охоты за угрозами и разработки детектирования"
  • Практический язык запросов Kusto (KQL) для аналитиков безопасности

Серия MustLearnKQL от Рода Трента

Род Трент создал серию MustLearnKQL, представляющую собой набор постов в блоге и видео на YouTube, направленных на обсуждение и обучение мощи и простоте языка запросов Kusto.

Обучение в формате, похожем на CTF

  • KC7 Cyber — это новый способ изучения кибербезопасности, который является практичным, увлекательным и захватывающим.
  • Kusto Detective Agency — это набор заданий, предназначенных для помощи в изучении KQL.

Реагирование на инциденты в Microsoft Cloud

Invictus создал обучение Incident Response in the Microsoft Cloud, которое охватывает реагирование на инциденты в Microsoft Azure и Microsoft 365. Оно включает основы KQL, а также пакеты KQL-запросов и более продвинутые сценарии использования и KQL-запросы для атак в облаке.


Основы KQL

Выбор подходящей таблицы

Данные организованы в иерархию баз данных, таблиц и столбцов, подобно SQL. Например, таблица DeviceNetworkEvents в схеме расширенной охоты содержит информацию о сетевых подключениях и связанных событиях.

Оператор where

where фильтрует по определённому предикату

root@kitploit:~
DeviceNetworkEvents
| where LocalIP == "192.168.0.1"

contains/has

  • Contains: ищет любое совпадение подстроки
  • Has: ищет конкретное слово (лучше производительность)
root@kitploit:~
DeviceNetworkEvents
| where DeviceName has "ComputerName"

ago

Возвращает смещение времени относительно момента выполнения запроса

root@kitploit:~
DeviceNetworkEvents
| where Timestamp > ago(1d)

project

Выбирает столбцы для включения в указанном порядке

root@kitploit:~
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where DeviceName has "ComputerName"
| project Timestamp, ActionType, RemoteIP, RemotePort, RemoteUrl

Основы охоты за угрозами

Охота за угрозами в Microsoft

Охота за угрозами должна быть непрерывным процессом. Мы начинаем с вершины нашего цикла — с гипотезы. Наша гипотеза помогает нам спланировать, на что мы будем охотиться, что требует понимания того, где мы будем охотиться и как мы это сделаем. Это означает, что нам нужно понимать данные, которыми мы располагаем, инструменты, которые у нас есть, наш опыт и то, как с ними работать. Цикл охоты не заканчивается выполнением самой охоты. На протяжении всего жизненного цикла необходимо проводить ещё несколько этапов, включая реагирование на аномалии. Даже если мы не находим активную угрозу, всё равно будут действия, которые нужно выполнить. Подробнее.

MITRE ATT&CK

Подход к охоте состоит из двух компонентов: характеристика вредоносной активности и выполнение охоты. Эти компоненты должны быть непрерывными видами деятельности, постоянно обновляемыми на основе новой информации о противниках и ландшафте. Подробнее.


Сообщество KQL

Вклад и обмен знаниями внутри сообщества имеют первостепенное значение, поскольку это способствует созданию совместной среды, где мы все можем обмениваться идеями, задачами и коллективно повышать свой уровень экспертизы. Ниже вы найдёте некоторые из моих сохранённых ресурсов сообщества.

KQL Search

KQL Search — это проект, созданный Угуром Кочем, который агрегирует репозитории GitHub участников сообщества KQL, вносящих вклад в запросы для Microsoft Sentinel и Microsoft Defender XDR. Этот репозиторий также включён в число усилий других уважаемых участников по созданию лучшей защиты с помощью стека Microsoft Security.

Закладки

  • KQL Cafe
  • Kusto Insights Newsletter
  • KQL Query Blog
  • KustoKing
  • Ashwin Patil
  • seccnet
  • ml58158, Демистификация KQL

[!WARNING]
KQL-запросы в этом репозитории GitHub предоставляются только в информационных целях. Пользователи несут полную ответственность за их использование и должны проявлять осторожность. Рекомендуется полностью понять и протестировать запросы перед внедрением их в производственную среду.

Скачать инструмент