威胁狩猎与检测查询合集,适用于:
旨在发现可疑进程、异常网络行为、离地生存二进制文件(LOLBins)、持久化机制、凭据访问、横向移动、C2 活动以及潜在的 APT 行为。所有查询尽可能映射到 MITRE ATT&CK 技术。
查询内容基于最新的威胁情报报告、新兴攻击活动及真实观察持续更新。
/CrowdStrike/ → 用于 Falcon Insight / LogScale / Next-Gen SIEM 狩猎的 CQL 查询/KQL/ → 用于 Microsoft Defender for Endpoint、Defender XDR 及 Sentinel 的 KQL 查询大多数查询包含:
可自由使用/修改/分享(请注明出处)。
由 ❤️ 制作:Awais Munir
有任何疑问?请提交 Issue 或通过 LinkedIn 联系。