一个专注于 Microsoft Sentinel 和 Microsoft XDR(前身为 Microsoft 365 Defender)威胁狩猎与威胁检测的 KQL 查询仓库。
_ _____ _ _____ _ _ ____ _____ _ _____ _ _ _ _ _ _ _____ ___ _ _ ____
| |/ / _ \| | |_ _| | | | _ \| ____| / \|_ _| | | | | | | | \ | |_ _|_ _| \ | |/ ___|
| ' | | | | | | | | |_| | |_) | _| / _ \ | | | |_| | | | | \| | | | | || \| | | _
| . | |_| | |___ | | | _ | _ <| |___ / ___ \| | | _ | |_| | |\ | | | | || |\ | |_| |
|_|\_\__\_|_____| |_| |_| |_|_| \_|_____/_/ \_|_| |_| |_|\___/|_| \_| |_| |___|_| \_|\____|
[!NOTE]
1月27日:经过近一年的贡献,这个仓库正在进行大规模重建,以适应当前的社区环境,并实现更好的情境化,以便继续贡献。
本仓库旨在提供现成的检测和狩猎查询(以及更多),以帮助分析师和威胁猎人利用 Microsoft Sentinel 和 Microsoft Defender XDR 中 KQL 的强大功能。
请:
尽情享用,如有任何疑问和建议,请通过 cyb3rmik3 联系我。
如果 Microsoft Sentinel 和 Microsoft 365 Defender 是你日常使用的工具,你应该考虑学习 Microsoft 的认证安全运营分析师课程(考试代码 SC-200)。你将熟悉 Microsoft 广泛的安全产品,以及如何使用它们来提供数据、安全信号并分析警报和事件。
尽管如此,你也可以直接学习 Microsoft 专注于 KQL 的课程:
Microsoft Defender XDR 高级搜寻专家培训为安全分析师和威胁猎人提供了一份全面指南,以提升他们在高级搜寻方面的技能。该培训通过一系列名为“追踪对手”和“L33TSP3AK”的网络广播进行。
Mehmet Ergene(又名 cyb3rmonk)创立了 blu raven academy,他在那里提供以下 KQL 培训课程,包括在超逼真的实验室环境中的实践体验。
Rod Trent 创建了 MustLearnKQL 系列,这是一组博客文章和 YouTube 视频,旨在讨论和教育人们了解 Kusto 查询语言的强大功能和简洁性。
Invictus 创建了 Microsoft 云中的事件响应 培训,涵盖了如何在 Microsoft Azure 和 Microsoft 365 中进行事件响应。这包括 KQL 基础知识,还包括 KQL 查询包,以及更高级的云攻击用例和 KQL 查询。
数据组织为数据库、表和列的层次结构,类似于 SQL。例如,高级搜寻架构中的 DeviceNetworkEvents 表包含有关网络连接和相关事件的信息。
where 根据特定谓词进行筛选
DeviceNetworkEvents
| where LocalIP == "192.168.0.1"
DeviceNetworkEvents
| where DeviceName has "ComputerName"
返回相对于查询执行时间的偏移量
DeviceNetworkEvents
| where Timestamp > ago(1d)
按指定顺序选择要包含的列
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where DeviceName has "ComputerName"
| project Timestamp, ActionType, RemoteIP, RemotePort, RemoteUrl
威胁狩猎应该是一个持续的过程。我们从循环顶端的假设开始。我们的假设帮助我们计划要狩猎什么,这要求我们理解要在哪里狩猎以及如何进行。这意味着我们需要了解我们拥有的数据、工具和专业知识,以及如何运用它们。狩猎循环并不会在实施狩猎时停止。在整个生命周期中,我们仍需要开展多个阶段,包括响应异常。即使我们没有发现活跃威胁,也会有需要执行的活动。更多.
狩猎方法包含两个部分:恶意活动特征描述和狩猎执行。这些组成部分应该是持续进行的活动,并根据关于对手和环境的新信息不断更新。更多.
在社区中贡献和分享至关重要,因为它营造了一个协作环境,让我们能够交流见解、挑战,并共同提升我们的专业知识。接下来,你将看到我收藏的一些社区资源。
KQL Search 是由 Ugur Koc 创建的项目,它聚合了为 Microsoft Sentinel 和 Microsoft Defender XDR 贡献查询的 KQL 社区成员的 GitHub 仓库。该仓库也与其他令人尊敬的成员一起,为使用 Microsoft 安全堆栈构建更好的防御而努力。
[!WARNING]
本 GitHub 仓库中的 KQL 查询仅供信息参考。用户对其使用负全部责任,并应保持谨慎。建议在生产环境中实施这些查询之前,彻底理解并测试它们。