TheHiddenOwl/Defender-Advanced-Hunting-Queries

GitHub: TheHiddenOwl/Defender-Advanced-Hunting-Queries

按 MITRE ATT&CK 战术分类的 Microsoft Defender XDR 高级搜寻 KQL 查询库,帮助安全团队快速进行威胁狩猎和事件调查。

Stars: 0 | Forks: 0

# Defender 高级搜寻查询 用于 Microsoft Defender XDR 高级搜寻的 KQL 查询, 按 MITRE ATT&CK 战术进行分类。 ## 用法 1. 浏览至与您的调查相符的战术文件夹 2. 打开相关的 .kql 文件 3. 自定义顶部的 let 变量(时间范围、排除项、阈值) 4. 粘贴至:Microsoft Defender XDR > 搜寻 > 高级搜寻 ## 文件夹结构 | 文件夹 | MITRE 战术 | 战术 ID | |------------------------|------------------------|-----------| | 01-InitialAccess | Initial Access | TA0001 | | 02-Execution | Execution | TA0002 | | 03-Persistence | Persistence | TA0003 | | 04-PrivilegeEscalation | Privilege Escalation | TA0004 | | 05-DefenseEvasion | Defense Evasion | TA0005 | | 06-CredentialAccess | Credential Access | TA0006 | | 07-Discovery | Discovery | TA0007 | | 08-LateralMovement | Lateral Movement | TA0008 | | 09-Collection | Collection | TA0009 | | 10-CommandAndControl | Command & Control | TA0011 | | 11-Exfiltration | Exfiltration | TA0010 | | 12-Impact | Impact | TA0040 | ## 数据源 查询所使用的表包括: - DeviceProcessEvents - DeviceNetworkEvents - DeviceFileEvents - DeviceLogonEvents - DeviceRegistryEvents - EmailEvents - IdentityLogonEvents - AADSignInEventsBeta - CloudAppEvents ## 参考 - MITRE ATT&CK: https://attack.mitre.org - Microsoft Defender 高级搜寻: https://learn.microsoft.com/en-us/microsoft-365/security/defender/advanced-hunting-overview ## 许可证 MIT
标签:KQL, 安全脚本, 安全运营, 库, 应急响应, 微软Defender, 扫描框架