jhaaaryan/osquery-endpoint-threat-hunting
GitHub: jhaaaryan/osquery-endpoint-threat-hunting
一个基于 OSQuery 的端点威胁狩猎查询和调查 playbooks 合集,帮助蓝队和安全运营团队系统性地检测持久化、可疑账户和恶意网络活动。
Stars: 0 | Forks: 0
# osquery-endpoint-threat-hunting
OSQuery 威胁狩猎查询和端点调查手册,专注于持久化检测、可疑账户、进程分析和恶意出站连接。
## 项目概述
本仓库记录了在蓝队行动和威胁狩猎工作流中使用的基于 OSQuery 的实用端点调查技术。
本项目重点关注:
* 检测可疑用户账户
* 调查运行中的进程
* 监控启动项持久化
* 识别可疑的出站网络活动
* 创建可重复的端点分类程序
所有内容均是根据使用 OSQuery 概念和基于 SQL 的端点可见性技术进行的实践学习、独立研究和个人实验室研究重新创建的。
## 展示技能
* 端点威胁狩猎
* OSQuery 查询开发
* 基于 SQL 的系统调查
* 持久化检测
* Linux 端点分析
* 网络连接分析
* 事件分类文档记录
* 安全运营工作流设计
## 仓库结构
```
queries/ -> OSQuery hunting queries
notes/ -> Technical learning notes and detection logic
playbooks/ -> Investigation and response procedures
findings/ -> Example investigation scenarios
```
## 关键威胁狩猎领域
### 可疑用户账户
以下项目的检测逻辑:
* 新建账户
* 具有提权权限的账户
* 异常的登录 shell
* 旨在实现持久化的用户创建
### 可疑进程
狩猎目标:
* 在临时目录中执行的进程
* 意外的父子进程关系
* 异常二进制文件
* 长期运行的未授权进程
### 网络连接
以下项目的调查技术:
* 已建立的出站连接
* 未知远程 IP
* 可疑的监听端口
* 潜在的命令与控制行为
### 启动项持久化
查询重点:
* 启动项条目
* Cron 持久化
* 登录脚本
* 自动启动机制
## 示例查询
```
SELECT pid, name, path
FROM processes
WHERE path LIKE '/tmp/%';
```
目的:
识别在通常被恶意软件滥用的临时目录中运行的进程。
## 调查工作流
1. 枚举可疑进程
2. 审查网络连接
3. 识别持久化机制
4. 验证用户账户和权限
5. 记录发现结果和遏制措施
详细的工作流可在 `playbooks/` 目录中找到。
## 合理使用声明
本仓库仅用于防御性安全教育、端点可见性学习和授权的威胁狩猎活动。
不包含任何恶意工具或未授权的访问技术。
## 使用的工具
* OSQuery
* Linux CLI
* SQL
* 威胁狩猎方法论
* 端点调查技术
标签:IP 地址批量处理, OSQuery, PB级数据处理, 多线程, 安全运维, 库, 应急响应, 端点安全, 补丁管理