Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
osquery-defense-kit — 面向 osquery 的生产级检测与响应查询 | Kitploit
工具/GitHubGitHub/chainguard-dev/osquery-defense-kit
防御工具配置审计数字取证入侵检测事件响应异常检测
GitHubchainguard-dev/osquery-defense-kit

osquery-defense-kit

面向 osquery 的生产级检测与响应查询

查看仓库
610511个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

osquery-defense-kit

Actions Status Latest Release stable

用于检测与事件响应的 osquery 查询,包含 250+ 个生产级查询。

osquery-defense-kit 标志

ODK(osquery-defense-kit)的独特之处在于,这些查询被设计为生产环境检测与响应管道的一部分。检测查询在正常预期行为下返回零行,因此可以配置为在返回行时生成告警。

目前,这些查询主要面向 POSIX 平台(Linux 和 macOS)执行。欢迎提交拉取请求以改进对其他平台的支持。

要求

  • osquery v5.7.0 或更高版本
  • macOS 或 Linux
  • 如果你计划进行本地开发,还需要 Go v1.20+ 以使用 osqtool

用法

本地检测

运行 make detect 进行即时检测。与生产环境安装相比,它无法检测到那么多内容,因为它无法访问历史事件。

生产环境检测

将已发布的查询包下载到方便的位置,并在你的 osquery.conf 文件的 packs 段中指向这些文件。

用于事件响应的本地数据收集

运行 make collect。这对于前后对比分析尤其有用。

本地包生成

运行 make packs。如需更多控制,你可以直接调用 osqtool,以覆盖默认间隔或排除检查项。

本地验证测试

运行 make verify

文件组织

  • detection/ - 针对告警生成调优的威胁检测查询。
  • policy/ - 针对告警生成调优的安全策略查询。
  • incident_response/ - 用于协助响应潜在威胁的数据收集。针对定期证据收集进行调优。

检测查询进一步按 MITRE ATT&CK 战术类别划分。

发布时,查询会打包为 osquery 查询包 格式。有关如何随时生成自己的包的信息,请参阅 本地包生成。

案例研究

Linux: Shikitega(2022 年 9 月)

https://cybersecurity.att.com/blogs/labs-research/shikitega-new-stealthy-malware-targeting-linux

以下是基于这些查询会触发告警的查询的部分列表:

  • 初始投放器执行,由以下查询检测:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
  • 下一阶段投放器执行,由以下查询检测:
    • execution/tiny-executable-events.sql
    • execution/tiny-executable.sql
    • execution/unexpected-shell-parents.sql
  • 提权准备,由以下查询检测:
    • execution/sketchy-fetchers.sql
    • execution/sketchy-fetcher-events.sql
    • c2/unexpected-talkers-linux.sql
    • c2/exotic-command-events.sql
    • c2/exotic-cmdline.sql
  • 提权工具执行,由以下查询检测:
    • execution/unexpected-executable-permissions.sql

macOS: CloudMensis(2022 年 4 月)

https://www.welivesecurity.com/2022/07/19/i-see-what-you-did-there-look-cloudmensis-macos-spyware/

以下是特定查询会检测到的阶段的部分列表:

  • 初始投放器执行,由以下查询检测:

    • c2/unexpected-talkers-macos.sql
  • 第二阶段执行,由以下查询检测:

    • execution/unexpected-executable-directory-macos.sql
    • persistence/unexpected-launch-daemon-macos.sql
    • execution/unexpected-mounts.sql
  • TCC 绕过,由以下查询检测:

    • evasion/unexpected-env-values.sql
  • 间谍代理执行,由以下查询检测:

    • c2/unexpected-talkers-macos.sql
    • execution/exotic-command-events.sql
    • execution/unexpected-executable-directory-macos.sql

策略

贡献

欢迎帮助!我们支持任何新查询,只要它们能够轻松更新以解决误报问题。

用户可以针对流行的知名软件包提交误报豁免,但可能会被要求提供该行为的证据。

平台支持

虽然最初专注于 Linux 和 macOS,但我们支持在 osquery 支持的任何平台上添加查询。

特别是,有人问过 Windows 支持的问题:Chainguard 没有任何 Windows 机器,但如果你有符合我们理念且你认为有用的 Windows 查询,我们非常乐意接受!

误报

我们致力于从 detection 查询中排除现实世界中的误报。

管理误报说起来容易做起来难——欢迎提交拉取请求!

CPU 开销

总体而言,在已部署的系统上,查询一天内消耗的挂钟时间不应超过 2%。

间隔

部署间隔会根据我们用于包组装的 osqtool 所支持的标签自动确定。

下载工具
  • execution/unexpected-executable-directory-linux.sql
  • execution/unexpected-tmp-executables.sql
  • c2/exotic-command-events.sql
  • c2/exotic-cmdline.sql
  • initial_access/unexpected-shell-parents.sql
  • evasion/missing-from-disk-linux.sql
  • 权限提升,由以下查询检测:
    • privesc/unexpected-setxid-process.sql
    • privesc/unexpected-privilege-escalation.sql
    • privesc/events/unexpected-privilege-escalation-events.sql
    • evasion/name_path_mismatch.sql
  • 持久化,由以下查询检测:
    • persistence/unexpected-cron-entries.sql
    • execution/unexpected-executable-directory-linux.sql