El endpoint bajo vigilancia, en consultas listas.

Un feed de consultas osquery (endpoint hunting) agregadas desde fuentes open-source permisivas, cada consulta validada contra el esquema real de osquery (todas las tablas existen), mapeada a una táctica ATT&CK, su plataforma (Linux/macOS/Windows) y los benchmarks CIS. Para cargar en osquery, osqueryd o Fleet. Firmado Ed25519.

1 550+
consultas validadas
196
técnicas ATT&CK
3 OS
Linux · macOS · Windows
CIS
benchmarks de cumplimiento

What we added recently

A living feed: here is the coverage added to it, dated.

  • +115 requêtes
  • +57 requêtes

Consultas curadas, validadas, mapeadas.

Hunting ATT&CK

Cada consulta de caza se vincula a una táctica ATT&CK: Persistence (launchd, cron, servicios), Credential Access, Execution, Discovery, Command & Control, Defense Evasion. Cazas por táctica, no por nombre de archivo.

Indexado por plataforma

Cada consulta está etiquetada Linux, macOS o Windows (derivado del esquema osquery cuando la fuente no lo indica). Un bundle por plataforma: despliegas en tu parque sin adivinar qué corre dónde.

Benchmarks CIS

Las políticas CIS (endurecimiento macOS/Windows) se conservan y agrupan: un subconjunto de «cumplimiento» listo para ejecutar, separado del hunting. El ángulo auditoría, no solo la caza.

Validado contra el esquema

Cada consulta se verifica contra el catálogo oficial de 369 tablas de osquery: el SQL parsea y cada tabla existe realmente. Ninguna consulta rota, ni que apunte a una tabla fantasma, entra. Determinista, independiente de la plataforma.

Licencia: mixta

El agregado viene de fuentes open-source permisivas (MIT / Apache-2.0), con atribución conservada: esa parte sigue siendo redistribuible, uso MSSP incluido. Pero casi la mitad del pack son nuestras consultas forjadas MAISON, propietarias, (c) CyberConsulting.fr, bajo EULA: uso en tus propias operaciones de seguridad, no redistribuibles. La curación, la validación y el mapeo ATT&CK/CIS son nuestro valor.

Consultas forjadas internamente

Más allá del agregado, FORJAMOS nuestras propias consultas convirtiendo nuestras detecciones Sigma Y nuestras firmas YARA propietarias a osquery (las que se traducen fielmente: proceso, registro, archivo, red), conservando su técnica ATT&CK exacta. Es la parte propietaria, no clonable, del pack, cientos de consultas de caza que las listas públicas no tienen.

index.json + bundles

Un queries.json normalizado (id, SQL, plataforma[], tablas[], tácticas[], CIS, categoría), un index.json con los conteos, y bundles by-platform / by-tactic / by-category. Filtrable, scriptable, listo para Fleet.

Consultas agregadas desde des sources open-source permissives (MIT / Apache-2.0), deduplicadas, cada una validada contra el esquema oficial de osquery (369 tablas), y mapeada a ATT&CK + plataforma + CIS (index.json + bundles). La compilación y el mapeo son (c) CyberConsulting.fr; las consultas conservan su licencia permisiva.

Donde sea que corra osquery.

osquerydpacks programados en el endpoint, resultados a tu SIEM
Fleetquery library + políticas, a escala de flota
osqueryitriaje interactivo, live-response, IR
ThreatClawel agente TC ya ejecuta osquery, el feed se conecta directamente

Consultas osquery que no se rompen en producción.

01
Validado contra el esquema osquery

El SQL parsea y cada tabla referenciada existe en el catálogo oficial de 369 tablas. Una consulta que apunta a una tabla fantasma (typo, extensión ausente) se descarta antes de la entrega, sin «no such table» en el cliente.

02
Licencia clara, MSSP-friendly

El agregado viene de fuentes permisivas (MIT / Apache-2.0), atribución conservada: un MSSP puede redistribuirlo a sus clientes. Nuestras consultas internas (casi la mitad) son propietarias, bajo EULA (uso del suscriptor). Sabes exactamente qué es redistribuible y qué queda tuyo.

03
Mapeado a ATT&CK

Cada consulta de caza lleva su(s) táctica(s) ATT&CK, derivada de las tablas que consulta. Cubres una táctica, documentas tu cobertura, alimentas un informe, no solo una lista de consultas.

04
Tres SO, un feed

Linux, macOS y Windows en un mismo pack, cada consulta etiquetada a su plataforma. Un parque heterogéneo cubierto sin malabares entre tres fuentes.

05
Curado y deduplicado

Las tres fuentes se solapan: los duplicados (mismo SQL normalizado) se fusionan. Obtienes un conjunto limpio, no tres listas que se repiten.

06
Firmado con Ed25519

El pack está firmado; verificas su integridad antes de cada despliegue en la flota.

¿Qué es osquery?

osquery expone el sistema operativo (procesos, conexiones, tareas programadas, extensiones, usuarios…) como una base SQL. Consultas tus endpoints en SQL. Es el estándar open-source de visibilidad endpoint, usado por equipos SOC/IR y plataformas como Fleet y Kolide.

¿Por qué validar contra el esquema y no osqueryd?

Las tablas osquery son específicas del SO: una consulta macOS (p. ej. managed_policies) «falla» en un runner Linux aunque el SQL sea correcto. Ejecutar osqueryd daría veredictos falsos según la plataforma. Validamos contra el catálogo oficial de tablas (el SQL parsea + cada tabla existe): es determinista, independiente de la plataforma, y detecta exactamente el defecto real, una tabla inexistente o un typo.

¿Cómo se usa?

El pack incluye un queries.json normalizado, un index.json y bundles/ por plataforma / táctica / categoría. Convierte el bundle deseado al formato pack osquery (JSON queries) o impórtalo en Fleet. Despliega el bundle de tu plataforma, programa las consultas de hunting con osqueryd, envía los resultados a tu SIEM. El subconjunto CIS sirve para auditorías de cumplimiento.

¿Qué licencias, y puedo revender / MSSP?

El pack es una suscripción propietaria. La parte agregada viene de fuentes open-source permisivas (MIT / Apache-2.0), con atribución conservada: sigue siendo redistribuible, uso MSSP incluido. Nuestras consultas forjadas internamente (casi la mitad del pack, convertidas de nuestras detecciones Sigma y firmas YARA) son propietarias (c) CyberConsulting.fr, bajo EULA: uso en tus propias operaciones de seguridad, no redistribuibles. Te suscribes por esa forja, la curación, la validación y el mapeo, no por consultas clonables.

¿Funciona con el agente ThreatClaw?

Sí, directamente. El agente ThreatClaw ya ejecuta osquery en los endpoints: el feed se conecta como fuente de consultas de caza, mapeadas a ATT&CK, sin herramienta adicional. Pero el pack es autónomo, funciona igual de bien solo con osqueryd/Fleet, sin bloqueo.

¿Listo para cazar en tus endpoints?

Suscripción anual. Clave instantánea. Cancela cuando quieras.

349 € / mes, facturado anualmente 4 188 € sin IVA
Pruebe antes de comprar: pack demo gratuito

Una muestra de nuestras reglas propias en todos los motores que cubrimos (Sigma, YARA, osquery, Velociraptor, Falco, red, policy), cada detección con su playbook de investigación en estándar CACAO 2.0, importable en su SOAR. Las reglas Sigma ya vienen convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike y Panther. Se incluye una muestra de cobertura de conformidad NIS2. Generado sin IA.

Descargar el pack demo .zip

Lo que este pack no cubre

Lo que no cubrimos, te lo decimos

Nadie detecta el 100%, y un feed que lo pretende agota a tu analista. Lo que no compila en el motor real, o hace ruido en un corpus limpio, nunca llega al pack. Lo que una regla no puede ver, lo mostramos como brecha en lugar de disimularlo. Y por defecto el agente observa y propone, actúa solo tras validación humana (human-in-the-loop). Compras señal, no volumen.

La detección que resiste ante el auditor

La pregunta ya no es solo «¿detecto?» sino «¿puedo probarlo?». Cada suscripción incluye la capa de conformidad, sin coste adicional.

Cobertura de diseño, no una certificación ni una medición en tiempo real: evidencia que el catálogo aborda el requisito, tu CISO valida la conformidad.