osquery-defense-kit 250+检测查询全景解析:你的终极端点检测与响应工具箱

📅 2026/8/27 13:39:38
osquery-defense-kit 250+检测查询全景解析:你的终极端点检测与响应工具箱
osquery-defense-kit 250检测查询全景解析你的终极端点检测与响应工具箱【免费下载链接】osquery-defense-kitProduction-ready detection response queries for osquery项目地址: https://gitcode.com/gh_mirrors/os/osquery-defense-kitosquery-defense-kit简称 ODK是一个生产级 osquery 检测查询工具箱内置 250 条经过实战打磨的端点检测与响应EDRSQL 查询覆盖 MITRE ATTCK 全部主要战术。它专为 Linux 与 macOS 设计核心理念是查询在系统正常时返回零行一旦出现结果行就意味着潜在入侵——直接对接告警管道即可。核心设计理念为什么这套检测查询适合生产环境 ODK 与其他 osquery 查询集合的最大区别在于面向告警而生README.md 中明确强调的 production detection response pipeline 思路零行即安全每条检测查询都针对异常行为编写正常运行时不返回任何行只有返回行时才触发告警按攻击框架分类检测查询按 MITRE ATTCK 战术组织目录结构方便按攻击阶段排查误报治理项目方积极维护例外清单真实世界的已知误报会被逐一排除性能红线所有查询在一天内累计消耗不超过 2% 的 CPU 墙钟时间共享片段fragments/ 目录提供跨查询复用的参考查询片段如父进程关联逻辑保证各查询口径一致250 检测查询全景11 大 MITRE ATTCK 战术分类 整个工具箱共 274 个 SQL 文件按用途分为四大块目录数量定位detection/163威胁检测查询为产生告警而调优incident_response/101事件响应证据采集周期性收集policy/5安全策略基线检查vulnerabilities/1已知漏洞组件扫描其中 detection/ 内部又细分为 11 个战术子目录战术目录查询数典型检测场景evasion/46进程隐藏、缺失磁盘文件、名称与路径不符、内核模块异常execution/38微小可执行文件、可疑抓取工具、异常执行目录、反向 shellpersistence/24计划任务、launchd、SSH 公钥、异常监听端口initial_access/12可疑下载文件名、webmail 附件、可疑磁盘映像c2/11非 HTTPS 通信、异常 DNS、root 进程加载 libcurlprivesc/10setxid 提权尝试、特权容器、异常提权事件credentials/6敏感文件访问、键盘记录、YARA 扫描窃密木马discovery/5异常抓包用户、netutil 调用exfil/5高流量读取、exec-connect 外传、可疑 HTTP 二进制collection/4异常高磁盘写入、Spotlight 数据库导出impact/2时间戳统一篡改、hosts 文件异常三条招牌查询示例 微型可执行文件检测1-tiny-executable-events.sql 捕捉体积异常小的新执行文件——多数 dropper 都是几十 KB 的小不点异常通信检测1-unexpected-talkers-linux.sql 检查非 HTTPS 协议的外部连接自动排除内网地址段精准指向 C2 通道Rootkit 进程隐藏检测3-pid-hidden-by-rootkit.sql 通过递归 CTE 遍历 PID 空间找出进程表里消失但实际还在的隐藏进程官方确认可捕获 revenge-rtkit官方 README 还给出了两个真实攻击案例研究Linux 的 Shikitega 恶意软件与 macOS 的 CloudMensis 间谍软件展示了各攻击阶段分别会被哪几条查询命中是理解整套检测体系的绝佳教材。快速上手3 步跑起你的端点检测 环境要求osquery v5.7.0 以上macOS 或 Linux 系统。第一步获取代码git clone https://gitcode.com/gh_mirrors/os/osquery-defense-kit第二步一键本地检测在项目根目录执行make detect即可进行时间点式检测point-in-time detection。它基于当前系统状态运行全部检测查询适合快速体检注意它无法访问历史事件覆盖面小于生产部署。第三步事件响应数据采集执行make collect一次性运行 incident_response、policy、detection 三套查询并归档到带时间戳的输出目录特别适合攻击前后的快照对比分析。Makefile 中还提供了make verify本地校验测试、make packs本地生成查询包以及run-detect-pack、run-ir-pack等目标覆盖开发调试全流程。生产部署把检测查询接入告警管道 本地检测只是起点ODK 真正的价值在于生产级持续监控下载官方发布的查询包query pack 格式放入便于访问的位置在osquery.conf的packs配置段中指向这些文件——项目根目录的 osquery.conf 就是一个可直接参考的示例定义了 detection、incident-response、policy、vulnerabilities 四个查询包查询执行间隔由 osqtool 根据查询标签如 transient、persistent、rapid自动决定无需手工调参将查询结果行接入你的 SIEM/告警渠道即可实现有行即告警make packs也可在本地自行打包还能直接调用 osqtool 覆盖默认间隔或排除特定检测项。误报治理与工程质量 ️这套查询敢上生产的关键在于工程纪律贡献政策透明欢迎新查询前提是误报容易处理用户可为知名软件提交例外规则需提供行为证据持续回归验证make verify会逐条校验查询的结果行数、单次耗时与每日累计耗时是否在预算内如检测包单查询限时 16 秒、每日累计 2 小时 30 分标签驱动调度每条查询头部都声明tags、platform、MITRE ATTCK 技术引用让调度与文档一体化它适合谁✅安全团队零成本获得一套对齐 MITRE ATTCK 的 EDR 检测基线直接喂给现有告警管道SRE/运维用make detect给 Linux/macOS 机群做安全体检用make collect做事件响应取证学习者163 条检测查询 完整误报例外清单是研究 osquery 检测工程的最佳范例如果你正在寻找一套开箱即用、按攻击框架组织、为告警而设计的 osquery 检测查询集合osquery-defense-kit 的 250 生产级查询值得放进你的端点防御工具箱。【免费下载链接】osquery-defense-kitProduction-ready detection response queries for osquery项目地址: https://gitcode.com/gh_mirrors/os/osquery-defense-kit创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考