L’endpoint sous surveillance, en requêtes prêtes.
Un flux de requêtes osquery (endpoint hunting) agrégées depuis des sources open-source permissives, chaque requête validée sur le vrai schéma osquery (toutes les tables existent), mappée à une tactique ATT&CK, à sa plateforme (Linux/macOS/Windows) et aux benchmarks CIS. À charger dans osquery, osqueryd ou Fleet. Signé Ed25519.
Ce qu’on a ajouté récemment
Un flux vivant : voici la couverture ajoutée à ce feed, datée.
- +115 requêtes
- +57 requêtes
Des requêtes curées, validées, mappées.
Chaque requête de chasse est reliée à une tactique ATT&CK : Persistence (launchd, cron, services), Credential Access, Execution, Discovery, Command & Control, Defense Evasion. Vous chassez par tactique, pas par nom de fichier.
Chaque requête est étiquetée Linux, macOS ou Windows (déduit du schéma osquery quand la source ne le dit pas). Un bundle par plateforme : vous déployez sur votre parc sans deviner ce qui tourne où.
Les politiques CIS (durcissement macOS/Windows) sont conservées et regroupées : un sous-ensemble « conformité » prêt à passer, séparé du hunting. L’angle audit, pas seulement la chasse.
Chaque requête est vérifiée contre le catalogue officiel des 369 tables osquery : le SQL parse et chaque table existe réellement. Aucune requête cassée ou pointant vers une table fantôme n’entre. Déterministe, indépendant de la plateforme.
L’agrégat vient de sources open-source permissives (MIT / Apache-2.0), attribution conservée : cette part reste redistribuable, usage MSSP inclus. Mais près de la moitié du pack, ce sont nos requêtes forgées MAISON, propriétaires, (c) CyberConsulting.fr, sous EULA : usage dans vos propres opérations de sécurité, non redistribuables. La curation, la validation-schéma et le mapping ATT&CK/CIS sont notre valeur.
Au-delà de l’agrégat, nous FORGEONS nos propres requêtes en convertissant nos détections Sigma ET nos signatures YARA propriétaires vers osquery (celles dont la sémantique se traduit fidèlement : process, registre, fichier, réseau), en conservant leur technique ATT&CK exacte. C’est la part propriétaire, non-clonable, du pack, des centaines de requêtes de chasse que les listes publiques n’ont pas.
Un queries.json normalisé (id, SQL, plateforme[], tables[], tactiques[], CIS, catégorie), un index.json avec les comptes, et des bundles by-platform / by-tactic / by-category. Filtrable, scriptable, prêt pour Fleet.
Requêtes agrégées depuis des sources open-source permissives (MIT / Apache-2.0), dédupliquées, chacune validée contre le schéma officiel osquery (369 tables), puis mappée ATT&CK + plateforme + CIS (index.json + bundles). La compilation et le mapping sont (c) CyberConsulting.fr ; les requêtes conservent leur licence permissive.
Partout où osquery tourne.
Des requêtes osquery qui ne cassent pas en prod.
Le SQL parse et chaque table référencée existe dans le catalogue officiel des 369 tables. Une requête qui pointe une table fantôme (typo, extension absente) est écartée avant livraison, pas de « no such table » chez le client.
L’agrégat vient de sources permissives (MIT / Apache-2.0), attribution conservée : un MSSP peut le redistribuer à ses clients. Nos requêtes maison (près de la moitié) sont propriétaires, sous EULA (usage abonné). Vous savez exactement ce qui est redistribuable et ce qui reste à vous.
Chaque requête de chasse porte sa/ses tactique(s) ATT&CK, déduite des tables qu’elle interroge. Vous couvrez une tactique, vous documentez votre couverture, vous alimentez un rapport, pas juste une liste de requêtes.
Linux, macOS et Windows dans le même pack, chaque requête étiquetée à sa plateforme. Un parc hétérogène couvert sans jongler entre trois sources.
Les trois sources se recoupent : les doublons (même SQL normalisé) sont fusionnés. Vous obtenez un ensemble propre, pas trois listes qui se répètent.
Le pack est signé ; vous vérifiez son intégrité avant chaque déploiement sur la flotte.
C’est quoi osquery, déjà ?
osquery expose le système d’exploitation (processus, connexions, tâches planifiées, extensions, utilisateurs…) comme une base SQL. Vous interrogez vos endpoints en SQL. C’est le standard open-source de la visibilité endpoint, utilisé par les équipes SOC/IR et les plateformes comme Fleet et Kolide.
Pourquoi valider sur le schéma et pas sur osqueryd ?
Les tables osquery sont spécifiques à l’OS : une requête macOS (ex. managed_policies) « échoue » sur un runner Linux sans que le SQL soit faux. Lancer osqueryd donnerait donc de faux verdicts selon la plateforme. On valide contre le catalogue officiel des tables (le SQL parse + chaque table existe) : c’est déterministe, indépendant de la plateforme, et ça attrape exactement le vrai défaut, une table inexistante ou un typo.
Comment on l’utilise ?
Le pack livre un queries.json normalisé, un index.json et des bundles/ par plateforme / tactique / catégorie. Convertissez le bundle voulu au format pack osquery (JSON queries) ou importez-le dans Fleet. Déployez le bundle de votre plateforme, planifiez les requêtes de hunting via osqueryd, envoyez les résultats à votre SIEM. Le sous-ensemble CIS sert l’audit de conformité.
Quelles licences, et puis-je revendre / MSSP ?
Le pack est un abonnement propriétaire. La part agrégée vient de sources open-source permissives (MIT / Apache-2.0), attribution conservée : elle reste redistribuable, usage MSSP inclus. Nos requêtes forgées maison (près de la moitié du pack, converties de nos détections Sigma et signatures YARA) sont propriétaires (c) CyberConsulting.fr, sous EULA : usage dans vos propres opérations de sécurité, non redistribuables. Vous vous abonnez pour cette forge, la curation, la validation et le mapping, pas pour des requêtes clonables.
Ça marche avec l’agent ThreatClaw ?
Oui, directement. L’agent ThreatClaw exécute déjà osquery sur les endpoints : le feed s’y branche comme source de requêtes de chasse, mappées ATT&CK, sans outil supplémentaire. Mais le pack est autonome, il tourne aussi bien avec osqueryd/Fleet seuls, aucun verrouillage.
Prêt à chasser sur vos endpoints ?
Abonnement annuel. Clé instantanée. Résiliable à tout moment.