L’endpoint sous surveillance, en requêtes prêtes.

Un flux de requêtes osquery (endpoint hunting) agrégées depuis des sources open-source permissives, chaque requête validée sur le vrai schéma osquery (toutes les tables existent), mappée à une tactique ATT&CK, à sa plateforme (Linux/macOS/Windows) et aux benchmarks CIS. À charger dans osquery, osqueryd ou Fleet. Signé Ed25519.

1 550+
requêtes validées
196
techniques ATT&CK
3 OS
Linux · macOS · Windows
CIS
benchmarks conformité

Ce qu’on a ajouté récemment

Un flux vivant : voici la couverture ajoutée à ce feed, datée.

  • +115 requêtes
  • +57 requêtes

Des requêtes curées, validées, mappées.

Hunting ATT&CK

Chaque requête de chasse est reliée à une tactique ATT&CK : Persistence (launchd, cron, services), Credential Access, Execution, Discovery, Command & Control, Defense Evasion. Vous chassez par tactique, pas par nom de fichier.

Multi-plateforme indexé

Chaque requête est étiquetée Linux, macOS ou Windows (déduit du schéma osquery quand la source ne le dit pas). Un bundle par plateforme : vous déployez sur votre parc sans deviner ce qui tourne où.

Benchmarks CIS

Les politiques CIS (durcissement macOS/Windows) sont conservées et regroupées : un sous-ensemble « conformité » prêt à passer, séparé du hunting. L’angle audit, pas seulement la chasse.

Validé sur le schéma

Chaque requête est vérifiée contre le catalogue officiel des 369 tables osquery : le SQL parse et chaque table existe réellement. Aucune requête cassée ou pointant vers une table fantôme n’entre. Déterministe, indépendant de la plateforme.

Licence : mixte

L’agrégat vient de sources open-source permissives (MIT / Apache-2.0), attribution conservée : cette part reste redistribuable, usage MSSP inclus. Mais près de la moitié du pack, ce sont nos requêtes forgées MAISON, propriétaires, (c) CyberConsulting.fr, sous EULA : usage dans vos propres opérations de sécurité, non redistribuables. La curation, la validation-schéma et le mapping ATT&CK/CIS sont notre valeur.

Requêtes forgées maison

Au-delà de l’agrégat, nous FORGEONS nos propres requêtes en convertissant nos détections Sigma ET nos signatures YARA propriétaires vers osquery (celles dont la sémantique se traduit fidèlement : process, registre, fichier, réseau), en conservant leur technique ATT&CK exacte. C’est la part propriétaire, non-clonable, du pack, des centaines de requêtes de chasse que les listes publiques n’ont pas.

index.json + bundles

Un queries.json normalisé (id, SQL, plateforme[], tables[], tactiques[], CIS, catégorie), un index.json avec les comptes, et des bundles by-platform / by-tactic / by-category. Filtrable, scriptable, prêt pour Fleet.

Requêtes agrégées depuis des sources open-source permissives (MIT / Apache-2.0), dédupliquées, chacune validée contre le schéma officiel osquery (369 tables), puis mappée ATT&CK + plateforme + CIS (index.json + bundles). La compilation et le mapping sont (c) CyberConsulting.fr ; les requêtes conservent leur licence permissive.

Partout où osquery tourne.

osquerydpacks planifiés sur l’endpoint, résultats vers votre SIEM
Fleetquery library + politiques, à l’échelle de la flotte
osqueryitriage interactif, live-response, IR
ThreatClawl’agent TC exécute déjà osquery, le feed s’y branche directement

Des requêtes osquery qui ne cassent pas en prod.

01
Validé sur le schéma osquery

Le SQL parse et chaque table référencée existe dans le catalogue officiel des 369 tables. Une requête qui pointe une table fantôme (typo, extension absente) est écartée avant livraison, pas de « no such table » chez le client.

02
Licence claire, MSSP-friendly

L’agrégat vient de sources permissives (MIT / Apache-2.0), attribution conservée : un MSSP peut le redistribuer à ses clients. Nos requêtes maison (près de la moitié) sont propriétaires, sous EULA (usage abonné). Vous savez exactement ce qui est redistribuable et ce qui reste à vous.

03
Mappé ATT&CK

Chaque requête de chasse porte sa/ses tactique(s) ATT&CK, déduite des tables qu’elle interroge. Vous couvrez une tactique, vous documentez votre couverture, vous alimentez un rapport, pas juste une liste de requêtes.

04
Trois OS, un feed

Linux, macOS et Windows dans le même pack, chaque requête étiquetée à sa plateforme. Un parc hétérogène couvert sans jongler entre trois sources.

05
Curé et dédupliqué

Les trois sources se recoupent : les doublons (même SQL normalisé) sont fusionnés. Vous obtenez un ensemble propre, pas trois listes qui se répètent.

06
Signé Ed25519

Le pack est signé ; vous vérifiez son intégrité avant chaque déploiement sur la flotte.

C’est quoi osquery, déjà ?

osquery expose le système d’exploitation (processus, connexions, tâches planifiées, extensions, utilisateurs…) comme une base SQL. Vous interrogez vos endpoints en SQL. C’est le standard open-source de la visibilité endpoint, utilisé par les équipes SOC/IR et les plateformes comme Fleet et Kolide.

Pourquoi valider sur le schéma et pas sur osqueryd ?

Les tables osquery sont spécifiques à l’OS : une requête macOS (ex. managed_policies) « échoue » sur un runner Linux sans que le SQL soit faux. Lancer osqueryd donnerait donc de faux verdicts selon la plateforme. On valide contre le catalogue officiel des tables (le SQL parse + chaque table existe) : c’est déterministe, indépendant de la plateforme, et ça attrape exactement le vrai défaut, une table inexistante ou un typo.

Comment on l’utilise ?

Le pack livre un queries.json normalisé, un index.json et des bundles/ par plateforme / tactique / catégorie. Convertissez le bundle voulu au format pack osquery (JSON queries) ou importez-le dans Fleet. Déployez le bundle de votre plateforme, planifiez les requêtes de hunting via osqueryd, envoyez les résultats à votre SIEM. Le sous-ensemble CIS sert l’audit de conformité.

Quelles licences, et puis-je revendre / MSSP ?

Le pack est un abonnement propriétaire. La part agrégée vient de sources open-source permissives (MIT / Apache-2.0), attribution conservée : elle reste redistribuable, usage MSSP inclus. Nos requêtes forgées maison (près de la moitié du pack, converties de nos détections Sigma et signatures YARA) sont propriétaires (c) CyberConsulting.fr, sous EULA : usage dans vos propres opérations de sécurité, non redistribuables. Vous vous abonnez pour cette forge, la curation, la validation et le mapping, pas pour des requêtes clonables.

Ça marche avec l’agent ThreatClaw ?

Oui, directement. L’agent ThreatClaw exécute déjà osquery sur les endpoints : le feed s’y branche comme source de requêtes de chasse, mappées ATT&CK, sans outil supplémentaire. Mais le pack est autonome, il tourne aussi bien avec osqueryd/Fleet seuls, aucun verrouillage.

Prêt à chasser sur vos endpoints ?

Abonnement annuel. Clé instantanée. Résiliable à tout moment.

349 € / mois, facturé annuellement 4 188 € HT
Essayez avant d’acheter, pack démo gratuit

Un échantillon de nos règles maison sur tous les moteurs que nous couvrons (Sigma, YARA, osquery, Velociraptor, Falco, réseau, policy), chaque détection avec son playbook d’investigation au standard CACAO 2.0, importable dans votre SOAR. Les règles Sigma arrivent déjà converties pour 6 SIEM : Splunk, Sentinel, Elastic, QRadar, CrowdStrike et Panther. Un échantillon de couverture de conformité NIS2 est inclus. Généré sans IA.

Télécharger le pack démo .zip

Ce que ce pack ne couvre pas

Ce qu’on ne couvre pas, on vous le dit

Personne ne détecte 100 %, et un feed qui le prétend épuise votre analyste. Ce qui ne compile pas sur le vrai moteur, ou qui bruite sur un corpus sain, n’entre jamais dans le pack. Ce qu’une règle ne peut pas voir, on l’affiche en gap plutôt que de le maquiller. Et par défaut, l’agent observe et propose, il n’agit qu’après validation humaine (human-in-the-loop). Vous achetez du signal, pas du volume.

La détection qui tient devant l’auditeur

La question n’est plus seulement « est-ce que je détecte ? » mais « est-ce que je peux le prouver ? ». Chaque abonnement est livré avec la couche conformité, sans surcoût.

Couverture de conception, pas une certification ni une mesure temps réel : elle atteste que le catalogue traite l’exigence, votre RSSI valide la conformité.

Guides de détection

La méthode derrière le pack, sur notre blog.