Endpoint-Sichtbarkeit, in fertigen Queries.
Ein Feed von osquery-Queries (Endpoint-Hunting), aggregiert aus permissiven Open-Source-Quellen, jede Query gegen das echte osquery-Schema validiert (alle Tabellen existieren), gemappt auf eine ATT&CK-Taktik, ihre Plattform (Linux/macOS/Windows) und CIS-Benchmarks. Für osquery, osqueryd oder Fleet. Ed25519-signiert.
What we added recently
A living feed: here is the coverage added to it, dated.
- +115 requêtes
- +57 requêtes
Kuratierte, validierte, gemappte Queries.
Jede Hunting-Query ist mit einer ATT&CK-Taktik verknüpft: Persistence (launchd, cron, Dienste), Credential Access, Execution, Discovery, Command & Control, Defense Evasion. Sie jagen nach Taktik, nicht nach Dateiname.
Jede Query ist mit Linux, macOS oder Windows getaggt (aus dem osquery-Schema abgeleitet, wenn die Quelle schweigt). Ein Bundle pro Plattform: Ausrollen über Ihre Flotte, ohne zu raten, was wo läuft.
CIS-Richtlinien (macOS/Windows-Härtung) bleiben erhalten und werden gruppiert: eine sofort lauffähige „Compliance“-Teilmenge, getrennt vom Hunting. Der Audit-Blickwinkel, nicht nur die Jagd.
Jede Query wird gegen den offiziellen 369-Tabellen-osquery-Katalog geprüft: Das SQL parst und jede Tabelle existiert wirklich. Keine kaputte Query und keine, die auf eine Phantom-Tabelle zeigt, kommt rein. Deterministisch, plattformunabhängig.
Das Aggregat stammt aus permissiven Open-Source-Quellen (MIT / Apache-2.0), Namensnennung erhalten: dieser Teil bleibt weitergebbar, MSSP-Nutzung inklusive. Aber fast die Hälfte des Packs sind unsere geschmiedeten MAISON-Queries, proprietär, (c) CyberConsulting.fr, unter EULA: Nutzung in Ihren eigenen Security-Operations, nicht weitergebbar. Kuration, Schema-Validierung und ATT&CK/CIS-Mapping sind unser Wert.
Über das Aggregat hinaus SCHMIEDEN wir eigene Queries, indem wir unsere Sigma-Detektionen UND unsere proprietären YARA-Signaturen nach osquery konvertieren (jene, deren Semantik sich treu übersetzt: Prozess, Registry, Datei, Netzwerk), unter Beibehaltung ihrer exakten ATT&CK-Technik. Das ist der proprietäre, nicht klonbare Teil des Packs, Hunderte Hunting-Queries, die öffentliche Listen nicht haben.
Ein normalisiertes queries.json (id, SQL, Plattform[], Tabellen[], Taktiken[], CIS, Kategorie), eine index.json mit den Zählungen und by-platform / by-tactic / by-category-Bundles. Filterbar, skriptbar, Fleet-fertig.
Queries aggregiert aus des sources open-source permissives (MIT / Apache-2.0), dedupliziert, jede gegen das offizielle osquery-Schema (369 Tabellen) validiert, dann auf ATT&CK + Plattform + CIS gemappt (index.json + Bundles). Die Kompilierung und das Mapping sind (c) CyberConsulting.fr; die Queries behalten ihre permissive Lizenz.
Überall, wo osquery läuft.
osquery-Queries, die in der Produktion nicht brechen.
Das SQL parst und jede referenzierte Tabelle existiert im offiziellen 369-Tabellen-Katalog. Eine Query, die auf eine Phantom-Tabelle zeigt (Tippfehler, fehlende Extension), wird vor der Auslieferung verworfen, kein „no such table“ beim Kunden.
Das Aggregat stammt aus permissiven Quellen (MIT / Apache-2.0), Namensnennung erhalten: ein MSSP kann es an seine Kunden weitergeben. Unsere Maison-Queries (fast die Hälfte) sind proprietär, unter EULA (Abonnenten-Nutzung). Sie wissen genau, was weitergebbar ist und was Ihnen bleibt.
Jede Hunting-Query trägt ihre ATT&CK-Taktik(en), abgeleitet aus den abgefragten Tabellen. Sie decken eine Taktik ab, dokumentieren Ihre Abdeckung, speisen einen Bericht, nicht nur eine Liste von Queries.
Linux, macOS und Windows in einem Pack, jede Query ihrer Plattform zugeordnet. Eine heterogene Flotte abgedeckt, ohne mit drei Quellen zu jonglieren.
Die drei Quellen überschneiden sich: Duplikate (gleiches normalisiertes SQL) werden zusammengeführt. Sie erhalten einen sauberen Satz, nicht drei sich überschneidende Listen.
Das Pack ist signiert; Sie prüfen die Integrität vor jedem Flotten-Rollout.
Was ist osquery nochmal?
osquery stellt das Betriebssystem (Prozesse, Verbindungen, geplante Tasks, Extensions, Benutzer…) als SQL-Datenbank dar. Sie fragen Ihre Endpoints in SQL ab. Es ist der Open-Source-Standard für Endpoint-Sichtbarkeit, genutzt von SOC/IR-Teams und Plattformen wie Fleet und Kolide.
Warum gegen das Schema validieren, nicht osqueryd?
osquery-Tabellen sind OS-spezifisch: Eine macOS-Query (z. B. managed_policies) „scheitert“ auf einem Linux-Runner, obwohl das SQL korrekt ist. osqueryd auszuführen würde also plattformabhängige Fehlurteile liefern. Wir validieren gegen den offiziellen Tabellenkatalog (SQL parst + jede Tabelle existiert): deterministisch, plattformunabhängig, und fängt genau den echten Defekt, eine nicht existierende Tabelle oder ein Tippfehler.
Wie nutze ich es?
Das Pack liefert ein normalisiertes queries.json, eine index.json und bundles/ nach Plattform / Taktik / Kategorie. Konvertieren Sie das gewünschte Bundle ins osquery-Pack-Format (JSON-Queries) oder importieren Sie es in Fleet. Rollen Sie das Bundle Ihrer Plattform aus, planen Sie die Hunting-Queries über osqueryd, senden Sie Ergebnisse an Ihr SIEM. Die CIS-Teilmenge dient Compliance-Audits.
Welche Lizenzen, und darf ich weiterverkaufen / MSSP?
Das Pack ist ein proprietäres Abonnement. Der aggregierte Teil stammt aus permissiven Open-Source-Quellen (MIT / Apache-2.0), Namensnennung erhalten: er bleibt weitergebbar, MSSP-Nutzung inklusive. Unsere geschmiedeten Maison-Queries (fast die Hälfte des Packs, konvertiert aus unseren Sigma-Detektionen und YARA-Signaturen) sind proprietär (c) CyberConsulting.fr, unter EULA: Nutzung in Ihren eigenen Security-Operations, nicht weitergebbar. Sie abonnieren für diese Forge, die Kuration, die Validierung und das Mapping, nicht für klonbare Queries.
Funktioniert es mit dem ThreatClaw-Agenten?
Ja, direkt. Der ThreatClaw-Agent führt bereits osquery auf den Endpoints aus: Der Feed dockt als Quelle von Hunting-Queries an, ATT&CK-gemappt, ohne Zusatztool. Aber das Pack ist eigenständig, es läuft ebenso gut nur mit osqueryd/Fleet, kein Lock-in.
Bereit, auf Ihren Endpoints zu jagen?
Jahresabo. Sofort-Schlüssel. Jederzeit kündbar.