适用于osquery的生产就绪检测与响应查询

Hacker News Top 工具

摘要

osquery-defense-kit 提供超过250个用于osquery的生产就绪查询,以支持威胁检测和事件响应,旨在在异常行为时生成警报。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/08/17 12:51

chainguard-dev/osquery-defense-kit 来源:https://github.com/chainguard-dev/osquery-defense-kit # osquery-defense-kit 操作状态 (https://github.com/chainguard-dev/osquery-defense-kit/actions) 最新版本 (https://github.com/chainguard-dev/osquery-defense-kit/releases/latest) 稳定版 (https://github.com/badges/stability-badges) 用于检测与事件响应的 osquery 查询,包含 250 多个生产就绪的查询。osquery-defense-kit(ODK)的独特之处在于,其查询设计旨在作为生产环境检测与响应管道的一部分使用。这些检测查询在正常的预期行为下会返回零行结果,因此当返回行时可以配置为生成告警。目前,这些查询主要针对 POSIX 平台(Linux 和 macOS)进行设计。非常欢迎通过拉取请求来改进对其他平台的支持。 ## 要求 * osquery v5.7.0 或更高版本 * macOS 或 Linux * 如果您计划进行本地开发,还需要 Go v1.20+ 以使用 osqtool (https://github.com/chainguard-dev/osqtool) ## 用法 ### 本地检测 运行 make detect 进行即时检测。与生产环境安装相比,它检测到的威胁会较少,因为它无法访问历史事件。 ### 生产检测 将发布的查询包下载到方便的位置,并在您的 osquery.conf 文件的 packs 小节中指向这些文件。 ### 本地事件响应数据收集 运行 make collect。这对于事前事后分析特别有用。 ### 本地查询包生成 运行 make packs。如需更多控制,您可以直接调用 osqtool (https://github.com/chainguard-dev/osqtool) 来覆盖默认间隔或排除检查。 ### 本地验证测试 运行 make verify ## 文件组织 * detection/ - 针对告警生成优化的威胁检测查询。 * policy/ - 针对告警生成优化的安全策略查询。 * incident_response/ - 辅助响应潜在威胁的数据收集。针对定期证据收集进行了优化。 检测查询进一步按 MITRE ATT&CK (https://attack.mitre.org/) 战术类别进行划分。发布时,查询以 osquery 查询包 (https://osquery.readthedocs.io/en/stable/deployment/configuration/#query-packs) 格式打包。有关如何随时生成自己的查询包,请参阅 本地查询包生成。 ## 案例研究 ### Linux: Shikitega (2022年9月) 以下是基于这些查询将触发告警的部分列表: * 初始载荷执行,由以下检测: * execution/tiny-executable-events.sql * execution/tiny-executable.sql * 下一阶段载荷执行,由以下检测: * execution/tiny-executable-events.sql * execution/tiny-executable.sql * execution/unexpected-shell-parents.sql * 提权准备,由以下检测: * execution/sketchy-fetchers.sql * execution/sketchy-fetcher-events.sql * c2/unexpected-talkers-linux.sql * c2/exotic-command-events.sql * c2/exotic-cmdline.sql * 提权工具执行,由以下检测: * execution/unexpected-executable-permissions.sql * execution/unexpected-executable-directory-linux.sql * execution/unexpected-tmp-executables.sql * c2/exotic-command-events.sql * c2/exotic-cmdline.sql * initial_access/unexpected-shell-parents.sql * evasion/missing-from-disk-linux.sql * 权限提升,由以下检测: * privesc/unexpected-setxid-process.sql * privesc/unexpected-privilege-escalation.sql * privesc/events/unexpected-privilege-escalation-events.sql * evasion/name_path_mismatch.sql * 持久化,由以下检测: * persistence/unexpected-cron-entries.sql * execution/unexpected-executable-directory-linux.sql ### macOS: CloudMensis (2022年4月) 以下是特定查询将检测到的部分阶段列表: * 初始载荷执行,由以下检测: * c2/unexpected-talkers-macos.sql * 第二阶段执行,由以下检测: * execution/unexpected-executable-directory-macos.sql * persistence/unexpected-launch-daemon-macos.sql * execution/unexpected-mounts.sql * TCC 绕过,由以下检测: * evasion/unexpected-env-values.sql * 间谍代理执行,由以下检测: * c2/unexpected-talkers-macos.sql * execution/exotic-command-events.sql * execution/unexpected-executable-directory-macos.sql ## 策略 ### 贡献 我们需要帮助!我们支持任何新的查询,只要它们能够轻松更新以解决误报问题。用户可以为流行的知名软件包提交误报例外,但可能会被要求提供该行为的相关证据。 ### 平台支持 虽然最初专注于 Linux 和 macOS,但我们支持在任何 osquery 支持的平台上添加查询。特别是,我们收到了关于 Windows 支持的询问:Chainguard 没有任何 Windows 机器,但如果您有认为有用且符合我们理念的 Windows 查询,我们非常乐意接受它们! ### 误报 我们致力于在我们的 detection 查询中排除现实世界的误报。管理误报说起来容易做起来难——欢迎提交拉取请求! ### CPU 开销 总体而言,查询在已部署系统上一天内的总墙钟时间消耗不应超过 2%。 ### 间隔 部署的间隔由 osqtool (https://github.com/chainguard-dev/osqtool) 支持的标签自动确定,我们使用该工具进行查询包组装。

相似文章

Koreshield

Product Hunt

Koreshield是一款安全产品,用于筛选客户消息、检索文档和工具调用,为AI支持代理防止数据泄露、隐藏指令和不安全操作,并易于集成。

BestDefense.io

Product Hunt

BestDefense.io 是一款安全工具,利用AI对每次部署进行渗透测试和自动修补。