jhaaaryan/osquery-endpoint-threat-hunting

GitHub: jhaaaryan/osquery-endpoint-threat-hunting

一个基于 OSQuery 的端点威胁狩猎查询和调查 playbooks 合集,帮助蓝队和安全运营团队系统性地检测持久化、可疑账户和恶意网络活动。

Stars: 0 | Forks: 0

# osquery-endpoint-threat-hunting OSQuery 威胁狩猎查询和端点调查手册,专注于持久化检测、可疑账户、进程分析和恶意出站连接。 ## 项目概述 本仓库记录了在蓝队行动和威胁狩猎工作流中使用的基于 OSQuery 的实用端点调查技术。 本项目重点关注: * 检测可疑用户账户 * 调查运行中的进程 * 监控启动项持久化 * 识别可疑的出站网络活动 * 创建可重复的端点分类程序 所有内容均是根据使用 OSQuery 概念和基于 SQL 的端点可见性技术进行的实践学习、独立研究和个人实验室研究重新创建的。 ## 展示技能 * 端点威胁狩猎 * OSQuery 查询开发 * 基于 SQL 的系统调查 * 持久化检测 * Linux 端点分析 * 网络连接分析 * 事件分类文档记录 * 安全运营工作流设计 ## 仓库结构 ``` queries/ -> OSQuery hunting queries notes/ -> Technical learning notes and detection logic playbooks/ -> Investigation and response procedures findings/ -> Example investigation scenarios ``` ## 关键威胁狩猎领域 ### 可疑用户账户 以下项目的检测逻辑: * 新建账户 * 具有提权权限的账户 * 异常的登录 shell * 旨在实现持久化的用户创建 ### 可疑进程 狩猎目标: * 在临时目录中执行的进程 * 意外的父子进程关系 * 异常二进制文件 * 长期运行的未授权进程 ### 网络连接 以下项目的调查技术: * 已建立的出站连接 * 未知远程 IP * 可疑的监听端口 * 潜在的命令与控制行为 ### 启动项持久化 查询重点: * 启动项条目 * Cron 持久化 * 登录脚本 * 自动启动机制 ## 示例查询 ``` SELECT pid, name, path FROM processes WHERE path LIKE '/tmp/%'; ``` 目的: 识别在通常被恶意软件滥用的临时目录中运行的进程。 ## 调查工作流 1. 枚举可疑进程 2. 审查网络连接 3. 识别持久化机制 4. 验证用户账户和权限 5. 记录发现结果和遏制措施 详细的工作流可在 `playbooks/` 目录中找到。 ## 合理使用声明 本仓库仅用于防御性安全教育、端点可见性学习和授权的威胁狩猎活动。 不包含任何恶意工具或未授权的访问技术。 ## 使用的工具 * OSQuery * Linux CLI * SQL * 威胁狩猎方法论 * 端点调查技术
标签:IP 地址批量处理, OSQuery, PB级数据处理, 多线程, 安全运维, 库, 应急响应, 端点安全, 补丁管理