El endpoint bajo vigilancia, en consultas listas.
Un feed de consultas osquery (endpoint hunting) agregadas desde fuentes open-source permisivas, cada consulta validada contra el esquema real de osquery (todas las tablas existen), mapeada a una táctica ATT&CK, su plataforma (Linux/macOS/Windows) y los benchmarks CIS. Para cargar en osquery, osqueryd o Fleet. Firmado Ed25519.
What we added recently
A living feed: here is the coverage added to it, dated.
- +115 requêtes
- +57 requêtes
Consultas curadas, validadas, mapeadas.
Cada consulta de caza se vincula a una táctica ATT&CK: Persistence (launchd, cron, servicios), Credential Access, Execution, Discovery, Command & Control, Defense Evasion. Cazas por táctica, no por nombre de archivo.
Cada consulta está etiquetada Linux, macOS o Windows (derivado del esquema osquery cuando la fuente no lo indica). Un bundle por plataforma: despliegas en tu parque sin adivinar qué corre dónde.
Las políticas CIS (endurecimiento macOS/Windows) se conservan y agrupan: un subconjunto de «cumplimiento» listo para ejecutar, separado del hunting. El ángulo auditoría, no solo la caza.
Cada consulta se verifica contra el catálogo oficial de 369 tablas de osquery: el SQL parsea y cada tabla existe realmente. Ninguna consulta rota, ni que apunte a una tabla fantasma, entra. Determinista, independiente de la plataforma.
El agregado viene de fuentes open-source permisivas (MIT / Apache-2.0), con atribución conservada: esa parte sigue siendo redistribuible, uso MSSP incluido. Pero casi la mitad del pack son nuestras consultas forjadas MAISON, propietarias, (c) CyberConsulting.fr, bajo EULA: uso en tus propias operaciones de seguridad, no redistribuibles. La curación, la validación y el mapeo ATT&CK/CIS son nuestro valor.
Más allá del agregado, FORJAMOS nuestras propias consultas convirtiendo nuestras detecciones Sigma Y nuestras firmas YARA propietarias a osquery (las que se traducen fielmente: proceso, registro, archivo, red), conservando su técnica ATT&CK exacta. Es la parte propietaria, no clonable, del pack, cientos de consultas de caza que las listas públicas no tienen.
Un queries.json normalizado (id, SQL, plataforma[], tablas[], tácticas[], CIS, categoría), un index.json con los conteos, y bundles by-platform / by-tactic / by-category. Filtrable, scriptable, listo para Fleet.
Consultas agregadas desde des sources open-source permissives (MIT / Apache-2.0), deduplicadas, cada una validada contra el esquema oficial de osquery (369 tablas), y mapeada a ATT&CK + plataforma + CIS (index.json + bundles). La compilación y el mapeo son (c) CyberConsulting.fr; las consultas conservan su licencia permisiva.
Donde sea que corra osquery.
Consultas osquery que no se rompen en producción.
El SQL parsea y cada tabla referenciada existe en el catálogo oficial de 369 tablas. Una consulta que apunta a una tabla fantasma (typo, extensión ausente) se descarta antes de la entrega, sin «no such table» en el cliente.
El agregado viene de fuentes permisivas (MIT / Apache-2.0), atribución conservada: un MSSP puede redistribuirlo a sus clientes. Nuestras consultas internas (casi la mitad) son propietarias, bajo EULA (uso del suscriptor). Sabes exactamente qué es redistribuible y qué queda tuyo.
Cada consulta de caza lleva su(s) táctica(s) ATT&CK, derivada de las tablas que consulta. Cubres una táctica, documentas tu cobertura, alimentas un informe, no solo una lista de consultas.
Linux, macOS y Windows en un mismo pack, cada consulta etiquetada a su plataforma. Un parque heterogéneo cubierto sin malabares entre tres fuentes.
Las tres fuentes se solapan: los duplicados (mismo SQL normalizado) se fusionan. Obtienes un conjunto limpio, no tres listas que se repiten.
El pack está firmado; verificas su integridad antes de cada despliegue en la flota.
¿Qué es osquery?
osquery expone el sistema operativo (procesos, conexiones, tareas programadas, extensiones, usuarios…) como una base SQL. Consultas tus endpoints en SQL. Es el estándar open-source de visibilidad endpoint, usado por equipos SOC/IR y plataformas como Fleet y Kolide.
¿Por qué validar contra el esquema y no osqueryd?
Las tablas osquery son específicas del SO: una consulta macOS (p. ej. managed_policies) «falla» en un runner Linux aunque el SQL sea correcto. Ejecutar osqueryd daría veredictos falsos según la plataforma. Validamos contra el catálogo oficial de tablas (el SQL parsea + cada tabla existe): es determinista, independiente de la plataforma, y detecta exactamente el defecto real, una tabla inexistente o un typo.
¿Cómo se usa?
El pack incluye un queries.json normalizado, un index.json y bundles/ por plataforma / táctica / categoría. Convierte el bundle deseado al formato pack osquery (JSON queries) o impórtalo en Fleet. Despliega el bundle de tu plataforma, programa las consultas de hunting con osqueryd, envía los resultados a tu SIEM. El subconjunto CIS sirve para auditorías de cumplimiento.
¿Qué licencias, y puedo revender / MSSP?
El pack es una suscripción propietaria. La parte agregada viene de fuentes open-source permisivas (MIT / Apache-2.0), con atribución conservada: sigue siendo redistribuible, uso MSSP incluido. Nuestras consultas forjadas internamente (casi la mitad del pack, convertidas de nuestras detecciones Sigma y firmas YARA) son propietarias (c) CyberConsulting.fr, bajo EULA: uso en tus propias operaciones de seguridad, no redistribuibles. Te suscribes por esa forja, la curación, la validación y el mapeo, no por consultas clonables.
¿Funciona con el agente ThreatClaw?
Sí, directamente. El agente ThreatClaw ya ejecuta osquery en los endpoints: el feed se conecta como fuente de consultas de caza, mapeadas a ATT&CK, sin herramienta adicional. Pero el pack es autónomo, funciona igual de bien solo con osqueryd/Fleet, sin bloqueo.
¿Listo para cazar en tus endpoints?
Suscripción anual. Clave instantánea. Cancela cuando quieras.