此存储库的目的是分享任何人都可以使用且易于理解的 KQL 查询。这些查询旨在通过 Microsoft 安全产品的日志提高检测覆盖率。并非所有可疑活动默认都会生成警报,但许多此类活动可以通过日志变得可检测。这些查询包括检测规则、搜寻查询、安全配置错误和可视化。任何人都可以自由使用这些查询。
将此材料作为自己的内容展示是非法的且被禁止。在分享或使用这些内容时,请引用 Twitter @RobbeVdDaele 或 Github RobbeVandenDaele,非常感谢。
@BertJanCyber - 此存储库的内容结构借鉴自 Bert-Jan 的 KQL 存储库