clivoa/talon-cql
GitHub: clivoa/talon-cql
Obsidian 社区插件,为 CrowdStrike LogScale 的 CQL 查询语言提供语法高亮,填补了 Obsidian 生态中 CQL 高亮的空白。
Stars: 2 | Forks: 0
# talon-cql
**Obsidian 插件 — CrowdStrike CQL (LogScale 查询语言) 的语法高亮**
在 Obsidian 中记录工作(例如 playbook、runbook、DFIR 笔记)的威胁狩猎人员,现在可以为内嵌的 CQL 查询获得正确的语法高亮。Obsidian 社区中此前不存在类似的插件。

## 用法
```cql
#event_simpleName=ProcessRollup2
ImageFileName=/powershell\.exe/i
| groupBy([ComputerName, CommandLine], function=count())
| sort(count, order=desc)
```
也支持使用 ` ```logscale ` 作为别名。
代码块通过 Obsidian 原生的代码块处理流程在**阅读模式**、**实时预览**和**源码模式**下进行高亮:编辑时颜色保持激活状态,语言标签支持点击复制代码块(“已复制到剪贴板”),并且颜色会根据您主题的代码变量自动适配。
## 安装
### 社区插件
从 [Obsidian 社区插件目录](https://community.obsidian.md/plugins/talon-cql) 安装,或者在 **Settings → Community Plugins**(社区插件)中搜索 **Talon CQL**。
### 手动安装
1. 从[最新发布版本](../../releases/latest)下载 `main.js`、`manifest.json` 和 `styles.css`
2. 在您的 vault 中创建 `.obsidian/plugins/talon-cql/` 目录
3. 将这三个文件复制到该目录中
4. 在 **Settings → Community Plugins**(社区插件)中启用插件
## 高亮范围
| Token | 示例 |
|---|---|
| Event fields(事件字段) | `#event_simpleName`, `#aid`, `#cid` |
| Built-in functions(内置函数) | `groupBy`, `eval`, `timeChart`, `join` |
| Namespaced functions(命名空间函数) | `array:contains`, `math:abs`, `time:hour` |
| Keywords(关键字) | `case`, `and`, `or`, `not`, `asc`, `desc` |
| Operators(运算符) | `\|` `:=` `=~` `!=` `<=` `>=` |
| Strings(字符串) | `"double"` `'single'` |
| Regex literals(正则表达式字面量) | `/pattern/i` |
| Numbers(数字) | `42`, `3.14` |
| Comments(注释) | `//` 和 `/* */` |
## 查询模板
在 [`templates/`](./templates) 中提供了开箱即用的狩猎查询:
| 文件 | 内容 |
|---|---|
| [`process-hunting.cql`](./templates/process-hunting.cql) | LOLBins、编码的 PowerShell、父子进程链 |
| [`network-hunting.cql`](./templates/network-hunting.cql) | Beaconing 行为、可疑端口、地理位置异常 |
| [`identity-hunting.cql`](./templates/identity-hunting.cql) | 暴力破解、非工作时间登录、LSASS 访问 |
## 构建
```
npm install
npm run build # production → generates main.js
npm run dev # watch mode for development
```
## 参考
- [Obsidian 社区插件中的 Talon CQL](https://community.obsidian.md/plugins/talon-cql)
- [CQL 语法参考](https://library.humio.com/data-analysis/syntax.html)
- [LogScale 函数](https://library.humio.com/data-analysis/functions.html)
- [CrowdStrike LogScale 社区内容](https://github.com/CrowdStrike/logscale-community-content)
## 许可证
MIT
标签:CrowdStrike, LogScale, Obsidian插件, SOC Prime, 开发工具, 暗色界面, 自动化攻击, 语法高亮