O endpoint sob vigilância, em consultas prontas.

Um feed de consultas osquery (endpoint hunting) agregadas de fontes open-source permissivas, cada consulta validada no esquema real do osquery (todas as tabelas existem), mapeada para uma tática ATT&CK, sua plataforma (Linux/macOS/Windows) e benchmarks CIS. Para carregar no osquery, osqueryd ou Fleet. Assinado Ed25519.

1 550+
consultas validadas
196
técnicas ATT&CK
3 OS
Linux · macOS · Windows
CIS
benchmarks de conformidade

What we added recently

A living feed: here is the coverage added to it, dated.

  • +115 requêtes
  • +57 requêtes

Consultas curadas, validadas, mapeadas.

Hunting ATT&CK

Cada consulta de caça é ligada a uma tática ATT&CK: Persistence (launchd, cron, serviços), Credential Access, Execution, Discovery, Command & Control, Defense Evasion. Você caça por tática, não por nome de arquivo.

Indexado por plataforma

Cada consulta é marcada Linux, macOS ou Windows (derivado do esquema osquery quando a fonte não diz). Um bundle por plataforma: implante no seu parque sem adivinhar o que roda onde.

Benchmarks CIS

As políticas CIS (hardening macOS/Windows) são preservadas e agrupadas: um subconjunto de «conformidade» pronto para usar, separado do hunting. O ângulo auditoria, não só a caça.

Validado no esquema

Cada consulta é verificada contra o catálogo oficial de 369 tabelas do osquery: o SQL faz parsing e cada tabela existe de fato. Nenhuma consulta quebrada, nem apontando para uma tabela fantasma, entra. Determinístico, independente de plataforma.

Licença: mista

O agregado vem de fontes open-source permissivas (MIT / Apache-2.0), atribuição preservada: essa parte continua redistribuível, uso MSSP incluído. Mas quase metade do pack são nossas consultas forjadas MAISON, proprietárias, (c) CyberConsulting.fr, sob EULA: uso nas suas próprias operações de segurança, não redistribuíveis. A curadoria, a validação e o mapeamento ATT&CK/CIS são o nosso valor.

Consultas forjadas internamente

Além do agregado, FORJAMOS nossas próprias consultas convertendo nossas detecções Sigma E nossas assinaturas YARA proprietárias para osquery (aquelas cuja semântica se traduz fielmente: processo, registro, arquivo, rede), mantendo sua técnica ATT&CK exata. É a parte proprietária, não clonável, do pack, centenas de consultas de caça que as listas públicas não têm.

index.json + bundles

Um queries.json normalizado (id, SQL, plataforma[], tabelas[], táticas[], CIS, categoria), um index.json com as contagens e bundles by-platform / by-tactic / by-category. Filtrável, scriptável, pronto para Fleet.

Consultas agregadas de des sources open-source permissives (MIT / Apache-2.0), deduplicadas, cada uma validada no esquema oficial do osquery (369 tabelas), depois mapeada para ATT&CK + plataforma + CIS (index.json + bundles). A compilação e o mapeamento são (c) CyberConsulting.fr; as consultas mantêm sua licença permissiva.

Em qualquer lugar onde osquery rode.

osquerydpacks agendados no endpoint, resultados para o seu SIEM
Fleetquery library + políticas, em escala de frota
osqueryitriagem interativa, live-response, IR
ThreatClawo agente TC já executa osquery, o feed conecta diretamente

Consultas osquery que não quebram em produção.

01
Validado no esquema osquery

O SQL faz parsing e cada tabela referenciada existe no catálogo oficial de 369 tabelas. Uma consulta que aponta para uma tabela fantasma (typo, extensão ausente) é descartada antes da entrega, sem «no such table» no cliente.

02
Licença clara, MSSP-friendly

O agregado vem de fontes permissivas (MIT / Apache-2.0), atribuição preservada: um MSSP pode redistribuí-lo aos clientes. Nossas consultas internas (quase metade) são proprietárias, sob EULA (uso do assinante). Você sabe exatamente o que é redistribuível e o que fica seu.

03
Mapeado para ATT&CK

Cada consulta de caça carrega sua(s) tática(s) ATT&CK, derivada das tabelas que consulta. Você cobre uma tática, documenta sua cobertura, alimenta um relatório, não apenas uma lista de consultas.

04
Três SOs, um feed

Linux, macOS e Windows em um único pack, cada consulta marcada à sua plataforma. Um parque heterogêneo coberto sem malabarismos entre três fontes.

05
Curado e deduplicado

As três fontes se sobrepõem: duplicatas (mesmo SQL normalizado) são mescladas. Você obtém um conjunto limpo, não três listas repetidas.

06
Assinado com Ed25519

O pack é assinado; você verifica a integridade antes de cada implantação na frota.

O que é osquery?

osquery expõe o sistema operacional (processos, conexões, tarefas agendadas, extensões, usuários…) como um banco SQL. Você consulta seus endpoints em SQL. É o padrão open-source de visibilidade de endpoint, usado por equipes SOC/IR e plataformas como Fleet e Kolide.

Por que validar no esquema e não no osqueryd?

As tabelas osquery são específicas do SO: uma consulta macOS (ex. managed_policies) «falha» num runner Linux mesmo com o SQL correto. Executar osqueryd daria veredictos falsos por plataforma. Validamos no catálogo oficial de tabelas (o SQL faz parsing + cada tabela existe): é determinístico, independente de plataforma, e pega exatamente o defeito real, uma tabela inexistente ou um typo.

Como uso?

O pack traz um queries.json normalizado, um index.json e bundles/ por plataforma / tática / categoria. Converta o bundle desejado para o formato pack osquery (JSON queries) ou importe-o no Fleet. Implante o bundle da sua plataforma, agende as consultas de hunting via osqueryd, envie os resultados ao seu SIEM. O subconjunto CIS serve para auditorias de conformidade.

Quais licenças, e posso revender / MSSP?

O pack é uma assinatura proprietária. A parte agregada vem de fontes open-source permissivas (MIT / Apache-2.0), atribuição preservada: continua redistribuível, uso MSSP incluído. Nossas consultas forjadas internamente (quase metade do pack, convertidas das nossas detecções Sigma e assinaturas YARA) são proprietárias (c) CyberConsulting.fr, sob EULA: uso nas suas próprias operações de segurança, não redistribuíveis. Você assina por essa forja, a curadoria, a validação e o mapeamento, não por consultas clonáveis.

Funciona com o agente ThreatClaw?

Sim, diretamente. O agente ThreatClaw já executa osquery nos endpoints: o feed conecta como fonte de consultas de caça, mapeadas ATT&CK, sem ferramenta extra. Mas o pack é autônomo, roda igualmente bem só com osqueryd/Fleet, sem lock-in.

Pronto para caçar nos seus endpoints?

Assinatura anual. Chave instantânea. Cancele quando quiser.

349 € / mês, faturado anualmente 4.188 € sem impostos
Experimente antes de comprar: pacote demo gratuito

Uma amostra das nossas regras internas em todos os motores que cobrimos (Sigma, YARA, osquery, Velociraptor, Falco, rede, policy), cada deteção com o seu playbook de investigação no padrão CACAO 2.0, importável no seu SOAR. As regras Sigma já vêm convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. Inclui uma amostra de cobertura de conformidade NIS2. Gerado sem IA.

Baixar o pacote demo .zip

O que este pack não cobre

O que não cobrimos, dizemos-lho

Ninguém deteta 100%, e um feed que o afirma esgota o seu analista. O que não compila no motor real, ou faz barulho num corpus limpo, nunca chega ao pack. O que uma regra não consegue ver, mostramo-lo como lacuna em vez de o disfarçar. E por defeito o agente observa e propõe, agindo apenas após validação humana (human-in-the-loop). Compra sinal, não volume.

A deteção que se sustenta perante o auditor

A pergunta já não é apenas «deteto?» mas «consigo prová-lo?». Cada assinatura inclui a camada de conformidade, sem custo adicional.

Cobertura de projeto, não uma certificação nem uma medição em tempo real: comprova que o catálogo aborda o requisito, o seu CISO valida a conformidade.