Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
KQL-threat-hunting-queries — 一个专注于 Microsoft Sentinel 和 Microsoft XDR(前身为 Microsoft 365 Defender)威胁狩猎与威胁检测的 KQL 查询仓库。 | Kitploit
工具/GitHubGitHub/cyb3rmik3/kql-threat-hunting-queries
CTF入侵检测学习与教育精选资源学习路径与课程日志分析实验室与实践
GitHubcyb3rmik3/kql-threat-hunting-queries

KQL-threat-hunting-queries

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

一个专注于 Microsoft Sentinel 和 Microsoft XDR(前身为 Microsoft 365 Defender)威胁狩猎与威胁检测的 KQL 查询仓库。

查看仓库
792982个月前Kitploit 审核通过

使用 KQL 查询进行威胁狩猎/检测

Share on X Follow @cyb3rmik3

root@kitploit:~
  _  _____  _       _____ _   _ ____  _____    _  _____   _   _ _   _ _   _ _____ ___ _   _  ____ 
 | |/ / _ \| |     |_   _| | | |  _ \| ____|  / \|_   _| | | | | | | | \ | |_   _|_ _| \ | |/ ___|
 | ' | | | | |       | | | |_| | |_) |  _|   / _ \ | |   | |_| | | | |  \| | | |  | ||  \| | |  _ 
 | . | |_| | |___    | | |  _  |  _ <| |___ / ___ \| |   |  _  | |_| | |\  | | |  | || |\  | |_| |
 |_|\_\__\_|_____|   |_| |_| |_|_| \_|_____/_/   \_|_|   |_| |_|\___/|_| \_| |_| |___|_| \_|\____|
                                                                                                         

[!NOTE]
1月27日:经过近一年的贡献,这个仓库正在进行大规模重建,以适应当前的社区环境,并实现更好的情境化,以便继续贡献。

本仓库旨在提供现成的检测和狩猎查询(以及更多),以帮助分析师和威胁猎人利用 Microsoft Sentinel 和 Microsoft Defender XDR 中 KQL 的强大功能。

  • KQL 培训
  • KQL 基础
  • 威胁狩猎基础
  • KQL 社区

请:

  • 阅读下面的免责声明。
  • 如果你在这里找到了有用的查询,请考虑给这个仓库点个 ⭐。

尽情享用,如有任何疑问和建议,请通过 cyb3rmik3 联系我。

喜欢我的工作?考虑请我喝杯咖啡吧! :)

在 ko-fi.com 上为我买咖啡


KQL 培训

Microsoft 安全运营分析师助理 (SC-200)

如果 Microsoft Sentinel 和 Microsoft 365 Defender 是你日常使用的工具,你应该考虑学习 Microsoft 的认证安全运营分析师课程(考试代码 SC-200)。你将熟悉 Microsoft 广泛的安全产品,以及如何使用它们来提供数据、安全信号并分析警报和事件。

尽管如此,你也可以直接学习 Microsoft 专注于 KQL 的课程:

  • 利用 KQL 实现 Azure Sentinel
  • 配置 Azure Sentinel 环境

在高级模式下创建查询

Microsoft Defender XDR 高级搜寻专家培训为安全分析师和威胁猎人提供了一份全面指南,以提升他们在高级搜寻方面的技能。该培训通过一系列名为“追踪对手”和“L33TSP3AK”的网络广播进行。

  • 获取有关高级搜寻的专家培训

面向威胁狩猎和检测工程的 KQL 实践

Mehmet Ergene(又名 cyb3rmonk)创立了 blu raven academy,他在那里提供以下 KQL 培训课程,包括在超逼真的实验室环境中的实践体验。

  • "面向安全分析的 KQL 入门(免费)"
  • "面向威胁狩猎和检测工程的 KQL 实践"
  • 面向安全分析师的 Kusto 查询语言 (KQL) 实践

Rod Trent 的 MustLearnKQL

Rod Trent 创建了 MustLearnKQL 系列,这是一组博客文章和 YouTube 视频,旨在讨论和教育人们了解 Kusto 查询语言的强大功能和简洁性。

类似 CTF 的学习

  • KC7 Cyber 是一种学习网络安全的新方式,它动手实践、有趣且引人入胜。
  • Kusto Detective Agency 是一组旨在帮助你学习 KQL 的挑战。

Microsoft 云中的事件响应

Invictus 创建了 Microsoft 云中的事件响应 培训,涵盖了如何在 Microsoft Azure 和 Microsoft 365 中进行事件响应。这包括 KQL 基础知识,还包括 KQL 查询包,以及更高级的云攻击用例和 KQL 查询。


KQL 基础

选择合适的表

数据组织为数据库、表和列的层次结构,类似于 SQL。例如,高级搜寻架构中的 DeviceNetworkEvents 表包含有关网络连接和相关事件的信息。

where 运算符

where 根据特定谓词进行筛选

root@kitploit:~
DeviceNetworkEvents
| where LocalIP == "192.168.0.1"

contains/has

  • Contains:查找任何子字符串匹配
  • Has:查找特定单词(性能更好)
root@kitploit:~
DeviceNetworkEvents
| where DeviceName has "ComputerName"

ago

返回相对于查询执行时间的偏移量

root@kitploit:~
DeviceNetworkEvents
| where Timestamp > ago(1d)

project

按指定顺序选择要包含的列

root@kitploit:~
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where DeviceName has "ComputerName"
| project Timestamp, ActionType, RemoteIP, RemotePort, RemoteUrl

威胁狩猎基础

Microsoft 威胁狩猎

威胁狩猎应该是一个持续的过程。我们从循环顶端的假设开始。我们的假设帮助我们计划要狩猎什么,这要求我们理解要在哪里狩猎以及如何进行。这意味着我们需要了解我们拥有的数据、工具和专业知识,以及如何运用它们。狩猎循环并不会在实施狩猎时停止。在整个生命周期中,我们仍需要开展多个阶段,包括响应异常。即使我们没有发现活跃威胁,也会有需要执行的活动。更多.

MITRE ATT&CK

狩猎方法包含两个部分:恶意活动特征描述和狩猎执行。这些组成部分应该是持续进行的活动,并根据关于对手和环境的新信息不断更新。更多.


KQL 社区

在社区中贡献和分享至关重要,因为它营造了一个协作环境,让我们能够交流见解、挑战,并共同提升我们的专业知识。接下来,你将看到我收藏的一些社区资源。

KQL Search

KQL Search 是由 Ugur Koc 创建的项目,它聚合了为 Microsoft Sentinel 和 Microsoft Defender XDR 贡献查询的 KQL 社区成员的 GitHub 仓库。该仓库也与其他令人尊敬的成员一起,为使用 Microsoft 安全堆栈构建更好的防御而努力。

书签

  • KQL Cafe
  • Kusto Insights 通讯
  • KQL 查询博客
  • KustoKing
  • Ashwin Patil
  • seccnet
  • ml58158,揭秘 KQL

[!WARNING]
本 GitHub 仓库中的 KQL 查询仅供信息参考。用户对其使用负全部责任,并应保持谨慎。建议在生产环境中实施这些查询之前,彻底理解并测试它们。

下载工具