O endpoint sob vigilância, em consultas prontas.
Um feed de consultas osquery (endpoint hunting) agregadas de fontes open-source permissivas, cada consulta validada no esquema real do osquery (todas as tabelas existem), mapeada para uma tática ATT&CK, sua plataforma (Linux/macOS/Windows) e benchmarks CIS. Para carregar no osquery, osqueryd ou Fleet. Assinado Ed25519.
What we added recently
A living feed: here is the coverage added to it, dated.
- +115 requêtes
- +57 requêtes
Consultas curadas, validadas, mapeadas.
Cada consulta de caça é ligada a uma tática ATT&CK: Persistence (launchd, cron, serviços), Credential Access, Execution, Discovery, Command & Control, Defense Evasion. Você caça por tática, não por nome de arquivo.
Cada consulta é marcada Linux, macOS ou Windows (derivado do esquema osquery quando a fonte não diz). Um bundle por plataforma: implante no seu parque sem adivinhar o que roda onde.
As políticas CIS (hardening macOS/Windows) são preservadas e agrupadas: um subconjunto de «conformidade» pronto para usar, separado do hunting. O ângulo auditoria, não só a caça.
Cada consulta é verificada contra o catálogo oficial de 369 tabelas do osquery: o SQL faz parsing e cada tabela existe de fato. Nenhuma consulta quebrada, nem apontando para uma tabela fantasma, entra. Determinístico, independente de plataforma.
O agregado vem de fontes open-source permissivas (MIT / Apache-2.0), atribuição preservada: essa parte continua redistribuível, uso MSSP incluído. Mas quase metade do pack são nossas consultas forjadas MAISON, proprietárias, (c) CyberConsulting.fr, sob EULA: uso nas suas próprias operações de segurança, não redistribuíveis. A curadoria, a validação e o mapeamento ATT&CK/CIS são o nosso valor.
Além do agregado, FORJAMOS nossas próprias consultas convertendo nossas detecções Sigma E nossas assinaturas YARA proprietárias para osquery (aquelas cuja semântica se traduz fielmente: processo, registro, arquivo, rede), mantendo sua técnica ATT&CK exata. É a parte proprietária, não clonável, do pack, centenas de consultas de caça que as listas públicas não têm.
Um queries.json normalizado (id, SQL, plataforma[], tabelas[], táticas[], CIS, categoria), um index.json com as contagens e bundles by-platform / by-tactic / by-category. Filtrável, scriptável, pronto para Fleet.
Consultas agregadas de des sources open-source permissives (MIT / Apache-2.0), deduplicadas, cada uma validada no esquema oficial do osquery (369 tabelas), depois mapeada para ATT&CK + plataforma + CIS (index.json + bundles). A compilação e o mapeamento são (c) CyberConsulting.fr; as consultas mantêm sua licença permissiva.
Em qualquer lugar onde osquery rode.
Consultas osquery que não quebram em produção.
O SQL faz parsing e cada tabela referenciada existe no catálogo oficial de 369 tabelas. Uma consulta que aponta para uma tabela fantasma (typo, extensão ausente) é descartada antes da entrega, sem «no such table» no cliente.
O agregado vem de fontes permissivas (MIT / Apache-2.0), atribuição preservada: um MSSP pode redistribuí-lo aos clientes. Nossas consultas internas (quase metade) são proprietárias, sob EULA (uso do assinante). Você sabe exatamente o que é redistribuível e o que fica seu.
Cada consulta de caça carrega sua(s) tática(s) ATT&CK, derivada das tabelas que consulta. Você cobre uma tática, documenta sua cobertura, alimenta um relatório, não apenas uma lista de consultas.
Linux, macOS e Windows em um único pack, cada consulta marcada à sua plataforma. Um parque heterogêneo coberto sem malabarismos entre três fontes.
As três fontes se sobrepõem: duplicatas (mesmo SQL normalizado) são mescladas. Você obtém um conjunto limpo, não três listas repetidas.
O pack é assinado; você verifica a integridade antes de cada implantação na frota.
O que é osquery?
osquery expõe o sistema operacional (processos, conexões, tarefas agendadas, extensões, usuários…) como um banco SQL. Você consulta seus endpoints em SQL. É o padrão open-source de visibilidade de endpoint, usado por equipes SOC/IR e plataformas como Fleet e Kolide.
Por que validar no esquema e não no osqueryd?
As tabelas osquery são específicas do SO: uma consulta macOS (ex. managed_policies) «falha» num runner Linux mesmo com o SQL correto. Executar osqueryd daria veredictos falsos por plataforma. Validamos no catálogo oficial de tabelas (o SQL faz parsing + cada tabela existe): é determinístico, independente de plataforma, e pega exatamente o defeito real, uma tabela inexistente ou um typo.
Como uso?
O pack traz um queries.json normalizado, um index.json e bundles/ por plataforma / tática / categoria. Converta o bundle desejado para o formato pack osquery (JSON queries) ou importe-o no Fleet. Implante o bundle da sua plataforma, agende as consultas de hunting via osqueryd, envie os resultados ao seu SIEM. O subconjunto CIS serve para auditorias de conformidade.
Quais licenças, e posso revender / MSSP?
O pack é uma assinatura proprietária. A parte agregada vem de fontes open-source permissivas (MIT / Apache-2.0), atribuição preservada: continua redistribuível, uso MSSP incluído. Nossas consultas forjadas internamente (quase metade do pack, convertidas das nossas detecções Sigma e assinaturas YARA) são proprietárias (c) CyberConsulting.fr, sob EULA: uso nas suas próprias operações de segurança, não redistribuíveis. Você assina por essa forja, a curadoria, a validação e o mapeamento, não por consultas clonáveis.
Funciona com o agente ThreatClaw?
Sim, diretamente. O agente ThreatClaw já executa osquery nos endpoints: o feed conecta como fonte de consultas de caça, mapeadas ATT&CK, sem ferramenta extra. Mas o pack é autônomo, roda igualmente bem só com osqueryd/Fleet, sem lock-in.
Pronto para caçar nos seus endpoints?
Assinatura anual. Chave instantânea. Cancele quando quiser.