端点尽在掌握, 化为即用的查询。

一套 osquery(端点狩猎)查询数据源,聚合自宽松许可的开源来源,每条查询都在真实的 osquery 模式上验证(所有表都存在),并映射到 ATT&CK 战术、所属平台(Linux/macOS/Windows)和 CIS 基准。可加载到 osquery、osqueryd 或 Fleet。Ed25519 签名。

1 550+
条经验证的查询
196
项 ATT&CK 技术
3 OS
Linux · macOS · Windows
CIS
合规基准

What we added recently

A living feed: here is the coverage added to it, dated.

  • +115 requêtes
  • +57 requêtes

经过策展、验证、映射的查询。

ATT&CK 狩猎

每条狩猎查询都关联到一个 ATT&CK 战术:Persistence(launchd、cron、服务)、Credential Access、Execution、Discovery、Command & Control、Defense Evasion。你按战术狩猎,而非按文件名。

按平台索引

每条查询都标注 Linux、macOS 或 Windows(来源未标注时从 osquery 模式推导)。按平台分组:在你的资产上部署,无需猜测何处运行什么。

CIS 基准

CIS 策略(macOS/Windows 加固)被保留并分组:一个即用的「合规」子集,与狩猎分开。审计视角,而不仅是狩猎。

模式验证

每条查询都对照官方 369 张 osquery 表目录核查:SQL 能解析,且每张表确实存在。任何损坏的、或指向幻影表的查询都不会进入。确定性,与平台无关。

许可:混合

聚合部分来自宽松许可的开源来源(MIT / Apache-2.0),保留署名:这部分仍可再分发,含 MSSP 使用。但近一半的数据包是我们自研的 MAISON 查询,专有,(c) CyberConsulting.fr,受 EULA 约束:仅供你自己的安全运营使用,不可再分发。策展、模式验证和 ATT&CK/CIS 映射是我们的价值。

自研查询

在聚合之上,我们通过将自有 Sigma 检测和自有 YARA 签名转换为 osquery(语义能忠实转换的那些:进程、注册表、文件、网络)来自研查询,并保留其精确的 ATT&CK 技术。这是数据包中专有、不可复制的部分,数百条公共清单没有的狩猎查询。

index.json + 分组

规范化的 queries.json(id、SQL、平台[]、表[]、战术[]、CIS、类别)、含计数的 index.json,以及 by-platform / by-tactic / by-category 分组。可筛选、可脚本化、即用于 Fleet。

查询聚合自 宽松许可的开源来源(MIT / Apache-2.0),去重后,每条对照官方 osquery 模式(369 张表)验证,再映射到 ATT&CK + 平台 + CIS(index.json + 分组)。编译与映射为 (c) CyberConsulting.fr;查询保留其宽松许可。

任何运行 osquery 的地方。

osqueryd端点上的计划包,结果送往你的 SIEM
Fleet查询库 + 策略,舰队规模
osqueryi交互式分诊、实时响应、IR
ThreatClawTC 智能体已运行 osquery,数据源可直接接入

在生产环境不会崩的 osquery 查询。

01
对照 osquery 模式验证

SQL 能解析,且每张引用的表都存在于官方 369 表目录中。指向幻影表(拼写错误、缺失扩展)的查询在交付前被剔除,客户端不会出现「no such table」。

02
许可清晰,适合 MSSP

聚合部分来自宽松许可来源(MIT / Apache-2.0),保留署名:MSSP 可再分发给其客户。我们的自研查询(近一半)为专有,受 EULA 约束(订阅者使用)。你能清楚知道哪些可再分发、哪些属于你自己。

03
映射 ATT&CK

每条狩猎查询都带有其 ATT&CK 战术(从所查询的表推导)。你覆盖一个战术、记录你的覆盖度、生成报告,而不仅是一份查询清单。

04
三大系统,一个数据源

Linux、macOS 和 Windows 同在一个包,每条查询标注其平台。覆盖异构资产,无需在三个来源间周旋。

05
策展并去重

三个来源相互重叠:重复项(相同的规范化 SQL)被合并。你得到一个干净的集合,而非三份重复的清单。

06
Ed25519 签名

数据包已签名;每次舰队部署前可校验其完整性。

osquery 是什么?

osquery 将操作系统(进程、连接、计划任务、扩展、用户……)呈现为一个 SQL 数据库。你用 SQL 查询端点。它是端点可视化的开源标准,被 SOC/IR 团队和 Fleet、Kolide 等平台使用。

为何对照模式验证,而非 osqueryd?

osquery 的表与操作系统相关:macOS 查询(如 managed_policies)在 Linux runner 上会「失败」,即便 SQL 正确。因此运行 osqueryd 会因平台不同给出错误判定。我们对照官方表目录验证(SQL 能解析 + 每张表存在):确定性、与平台无关,且恰好捕获真正的缺陷,不存在的表或拼写错误。

如何使用?

数据包提供规范化的 queries.json、index.json 以及按平台 / 战术 / 类别的 bundles/。将所需分组转换为 osquery 包格式(JSON queries)或导入 Fleet。部署你平台的分组,通过 osqueryd 计划狩猎查询,将结果发送到 SIEM。CIS 子集用于合规审计。

什么许可证?可以转售 / MSSP 吗?

本包是专有订阅产品。聚合部分来自宽松许可的开源来源(MIT / Apache-2.0),保留署名:仍可再分发,含 MSSP 使用。我们自研的查询(近一半的数据包,由我们的 Sigma 检测和 YARA 签名转换而来)为专有 (c) CyberConsulting.fr,受 EULA 约束:仅供你自己的安全运营使用,不可再分发。你订阅的是这份自研、策展、验证和映射,而非可克隆的查询。

能与 ThreatClaw 智能体配合吗?

可以,直接支持。ThreatClaw 智能体已在端点运行 osquery:数据源作为狩猎查询来源接入,已映射 ATT&CK,无需额外工具。但数据包是独立的,单独使用 osqueryd/Fleet 也一样能跑,无锁定。

准备好在端点上狩猎了吗?

年度订阅。即时密钥。随时取消。

349 € / 月,按年计费 4,188 € 不含税
先试后买:免费演示包

我们自研规则的样本,覆盖我们运行的所有引擎(Sigma、YARA、osquery、Velociraptor、Falco、网络、policy),每条检测都附带 CACAO 2.0 标准的调查手册,可导入您的 SOAR。Sigma 规则已转换为 6 种 SIEM:Splunk、Sentinel、Elastic、QRadar、CrowdStrike 和 Panther。并包含一份 NIS2 合规覆盖样本。无 AI 生成。

下载演示包 .zip

本包不覆盖的内容

我们覆盖不到的,会如实告诉你

没有人能 100% 检测,声称如此的订阅源只会拖垮你的分析师。凡是无法在真实引擎上编译,或在干净语料库上产生噪声的,都不会进入包中。规则看不到的,我们如实标为缺口,而不是掩饰。默认情况下,智能体只观察和建议,只有在人工确认后才行动(human-in-the-loop)。你买的是信号,而非数量。

经得起审计师检验的检测

问题不再只是“我能检测吗?”,而是“我能证明吗?”。每份订阅都附带合规层,不额外收费。

设计层面的覆盖,而非认证或实时度量:它证明目录覆盖了该要求,由你的 CISO 确认合规。