L’endpoint sotto controllo, in query pronte all’uso.
Un feed di query osquery (endpoint hunting) aggregate da fonti open-source permissive, ogni query validata sullo schema reale di osquery (tutte le tabelle esistono), mappata a una tattica ATT&CK, alla sua piattaforma (Linux/macOS/Windows) e ai benchmark CIS. Da caricare in osquery, osqueryd o Fleet. Firmato Ed25519.
What we added recently
A living feed: here is the coverage added to it, dated.
- +115 requêtes
- +57 requêtes
Query curate, validate, mappate.
Ogni query di caccia è collegata a una tattica ATT&CK: Persistence (launchd, cron, servizi), Credential Access, Execution, Discovery, Command & Control, Defense Evasion. Cacci per tattica, non per nome di file.
Ogni query è etichettata Linux, macOS o Windows (derivato dallo schema osquery quando la fonte tace). Un bundle per piattaforma: distribuisci sul parco senza indovinare cosa gira dove.
Le policy CIS (hardening macOS/Windows) sono conservate e raggruppate: un sottoinsieme «conformità» pronto all’uso, separato dall’hunting. L’angolo audit, non solo la caccia.
Ogni query è verificata sul catalogo ufficiale di 369 tabelle osquery: l’SQL fa il parsing e ogni tabella esiste davvero. Nessuna query rotta, né che punti a una tabella fantasma, entra. Deterministico, indipendente dalla piattaforma.
L’aggregato proviene da fonti open-source permissive (MIT / Apache-2.0), attribuzione conservata: quella parte resta ridistribuibile, uso MSSP incluso. Ma quasi metà del pack sono le nostre query forgiate MAISON, proprietarie, (c) CyberConsulting.fr, sotto EULA: uso nelle tue operazioni di sicurezza, non ridistribuibili. Curation, validazione schema e mapping ATT&CK/CIS sono il nostro valore.
Oltre all’aggregato, FORGIAMO le nostre query convertendo le nostre detection Sigma E le nostre firme YARA proprietarie in osquery (quelle la cui semantica si traduce fedelmente: processo, registro, file, rete), mantenendo la loro tecnica ATT&CK esatta. È la parte proprietaria, non clonabile, del pack, centinaia di query di caccia che le liste pubbliche non hanno.
Un queries.json normalizzato (id, SQL, piattaforma[], tabelle[], tattiche[], CIS, categoria), un index.json con i conteggi e bundle by-platform / by-tactic / by-category. Filtrabile, scriptabile, pronto per Fleet.
Query aggregate da des sources open-source permissives (MIT / Apache-2.0), deduplicate, ognuna validata sullo schema ufficiale osquery (369 tabelle), poi mappata a ATT&CK + piattaforma + CIS (index.json + bundle). La compilazione e il mapping sono (c) CyberConsulting.fr; le query mantengono la loro licenza permissiva.
Ovunque giri osquery.
Query osquery che non si rompono in produzione.
L’SQL fa il parsing e ogni tabella referenziata esiste nel catalogo ufficiale di 369 tabelle. Una query che punta a una tabella fantasma (typo, estensione assente) viene scartata prima della consegna, niente «no such table» dal cliente.
L’aggregato proviene da fonti permissive (MIT / Apache-2.0), attribuzione conservata: un MSSP può ridistribuirlo ai clienti. Le nostre query interne (quasi metà) sono proprietarie, sotto EULA (uso abbonato). Sai esattamente cosa è ridistribuibile e cosa resta tuo.
Ogni query di caccia porta la/le sua/e tattica/che ATT&CK, derivata dalle tabelle che interroga. Copri una tattica, documenti la copertura, alimenti un report, non solo una lista di query.
Linux, macOS e Windows in un unico pack, ogni query etichettata alla sua piattaforma. Un parco eterogeneo coperto senza destreggiarsi tra tre fonti.
Le tre fonti si sovrappongono: i duplicati (stesso SQL normalizzato) vengono uniti. Ottieni un insieme pulito, non tre liste che si ripetono.
Il pack è firmato; ne verifichi l’integrità prima di ogni deploy sulla flotta.
Cos’è osquery?
osquery espone il sistema operativo (processi, connessioni, task pianificati, estensioni, utenti…) come un database SQL. Interroghi i tuoi endpoint in SQL. È lo standard open-source per la visibilità endpoint, usato da team SOC/IR e piattaforme come Fleet e Kolide.
Perché validare sullo schema e non su osqueryd?
Le tabelle osquery sono specifiche dell’OS: una query macOS (es. managed_policies) «fallisce» su un runner Linux anche se l’SQL è corretto. Eseguire osqueryd darebbe quindi verdetti falsi per piattaforma. Validiamo sul catalogo ufficiale delle tabelle (l’SQL fa il parsing + ogni tabella esiste): è deterministico, indipendente dalla piattaforma, e coglie esattamente il difetto reale, una tabella inesistente o un typo.
Come si usa?
Il pack include un queries.json normalizzato, un index.json e bundles/ per piattaforma / tattica / categoria. Converti il bundle desiderato nel formato pack osquery (JSON queries) o importalo in Fleet. Distribuisci il bundle della tua piattaforma, pianifica le query di hunting via osqueryd, invia i risultati al tuo SIEM. Il sottoinsieme CIS serve per gli audit di conformità.
Quali licenze, e posso rivendere / MSSP?
Il pack è un abbonamento proprietario. La parte aggregata proviene da fonti open-source permissive (MIT / Apache-2.0), attribuzione conservata: resta ridistribuibile, uso MSSP incluso. Le nostre query forgiate internamente (quasi metà del pack, convertite dalle nostre detection Sigma e firme YARA) sono proprietarie (c) CyberConsulting.fr, sotto EULA: uso nelle tue operazioni di sicurezza, non ridistribuibili. Ti abboni per questa forgia, la curation, la validazione e il mapping, non per query clonabili.
Funziona con l’agente ThreatClaw?
Sì, direttamente. L’agente ThreatClaw esegue già osquery sugli endpoint: il feed si collega come sorgente di query di caccia, mappate ATT&CK, senza strumenti aggiuntivi. Ma il pack è autonomo, funziona bene anche solo con osqueryd/Fleet, nessun lock-in.
Pronto a cacciare sui tuoi endpoint?
Abbonamento annuale. Chiave immediata. Disdici quando vuoi.