clivoa/talon-cql

GitHub: clivoa/talon-cql

Obsidian 社区插件,为 CrowdStrike LogScale 的 CQL 查询语言提供语法高亮,填补了 Obsidian 生态中 CQL 高亮的空白。

Stars: 2 | Forks: 0

# talon-cql **Obsidian 插件 — CrowdStrike CQL (LogScale 查询语言) 的语法高亮** 在 Obsidian 中记录工作(例如 playbook、runbook、DFIR 笔记)的威胁狩猎人员,现在可以为内嵌的 CQL 查询获得正确的语法高亮。Obsidian 社区中此前不存在类似的插件。 ![Talon CQL 语法高亮](https://static.pigsec.cn/wp-content/uploads/repos/cas/4d/4d316d0526bc5d48461a705966cb4a5a93050bdd89511da89289dbdddc324138.png) ## 用法 ```cql #event_simpleName=ProcessRollup2 ImageFileName=/powershell\.exe/i | groupBy([ComputerName, CommandLine], function=count()) | sort(count, order=desc) ``` 也支持使用 ` ```logscale ` 作为别名。 代码块通过 Obsidian 原生的代码块处理流程在**阅读模式**、**实时预览**和**源码模式**下进行高亮:编辑时颜色保持激活状态,语言标签支持点击复制代码块(“已复制到剪贴板”),并且颜色会根据您主题的代码变量自动适配。 ## 安装 ### 社区插件 从 [Obsidian 社区插件目录](https://community.obsidian.md/plugins/talon-cql) 安装,或者在 **Settings → Community Plugins**(社区插件)中搜索 **Talon CQL**。 ### 手动安装 1. 从[最新发布版本](../../releases/latest)下载 `main.js`、`manifest.json` 和 `styles.css` 2. 在您的 vault 中创建 `.obsidian/plugins/talon-cql/` 目录 3. 将这三个文件复制到该目录中 4. 在 **Settings → Community Plugins**(社区插件)中启用插件 ## 高亮范围 | Token | 示例 | |---|---| | Event fields(事件字段) | `#event_simpleName`, `#aid`, `#cid` | | Built-in functions(内置函数) | `groupBy`, `eval`, `timeChart`, `join` | | Namespaced functions(命名空间函数) | `array:contains`, `math:abs`, `time:hour` | | Keywords(关键字) | `case`, `and`, `or`, `not`, `asc`, `desc` | | Operators(运算符) | `\|` `:=` `=~` `!=` `<=` `>=` | | Strings(字符串) | `"double"` `'single'` | | Regex literals(正则表达式字面量) | `/pattern/i` | | Numbers(数字) | `42`, `3.14` | | Comments(注释) | `//` 和 `/* */` | ## 查询模板 在 [`templates/`](./templates) 中提供了开箱即用的狩猎查询: | 文件 | 内容 | |---|---| | [`process-hunting.cql`](./templates/process-hunting.cql) | LOLBins、编码的 PowerShell、父子进程链 | | [`network-hunting.cql`](./templates/network-hunting.cql) | Beaconing 行为、可疑端口、地理位置异常 | | [`identity-hunting.cql`](./templates/identity-hunting.cql) | 暴力破解、非工作时间登录、LSASS 访问 | ## 构建 ``` npm install npm run build # production → generates main.js npm run dev # watch mode for development ``` ## 参考 - [Obsidian 社区插件中的 Talon CQL](https://community.obsidian.md/plugins/talon-cql) - [CQL 语法参考](https://library.humio.com/data-analysis/syntax.html) - [LogScale 函数](https://library.humio.com/data-analysis/functions.html) - [CrowdStrike LogScale 社区内容](https://github.com/CrowdStrike/logscale-community-content) ## 许可证 MIT
标签:CrowdStrike, LogScale, Obsidian插件, SOC Prime, 开发工具, 暗色界面, 自动化攻击, 语法高亮