TheHiddenOwl/Defender-Advanced-Hunting-Queries
GitHub: TheHiddenOwl/Defender-Advanced-Hunting-Queries
按 MITRE ATT&CK 战术分类的 Microsoft Defender XDR 高级搜寻 KQL 查询库,帮助安全团队快速进行威胁狩猎和事件调查。
Stars: 0 | Forks: 0
# Defender 高级搜寻查询
用于 Microsoft Defender XDR 高级搜寻的 KQL 查询,
按 MITRE ATT&CK 战术进行分类。
## 用法
1. 浏览至与您的调查相符的战术文件夹
2. 打开相关的 .kql 文件
3. 自定义顶部的 let 变量(时间范围、排除项、阈值)
4. 粘贴至:Microsoft Defender XDR > 搜寻 > 高级搜寻
## 文件夹结构
| 文件夹 | MITRE 战术 | 战术 ID |
|------------------------|------------------------|-----------|
| 01-InitialAccess | Initial Access | TA0001 |
| 02-Execution | Execution | TA0002 |
| 03-Persistence | Persistence | TA0003 |
| 04-PrivilegeEscalation | Privilege Escalation | TA0004 |
| 05-DefenseEvasion | Defense Evasion | TA0005 |
| 06-CredentialAccess | Credential Access | TA0006 |
| 07-Discovery | Discovery | TA0007 |
| 08-LateralMovement | Lateral Movement | TA0008 |
| 09-Collection | Collection | TA0009 |
| 10-CommandAndControl | Command & Control | TA0011 |
| 11-Exfiltration | Exfiltration | TA0010 |
| 12-Impact | Impact | TA0040 |
## 数据源
查询所使用的表包括:
- DeviceProcessEvents
- DeviceNetworkEvents
- DeviceFileEvents
- DeviceLogonEvents
- DeviceRegistryEvents
- EmailEvents
- IdentityLogonEvents
- AADSignInEventsBeta
- CloudAppEvents
## 参考
- MITRE ATT&CK: https://attack.mitre.org
- Microsoft Defender 高级搜寻:
https://learn.microsoft.com/en-us/microsoft-365/security/defender/advanced-hunting-overview
## 许可证
MIT
标签:KQL, 安全脚本, 安全运营, 库, 应急响应, 微软Defender, 扫描框架