端点尽在掌握, 化为即用的查询。
一套 osquery(端点狩猎)查询数据源,聚合自宽松许可的开源来源,每条查询都在真实的 osquery 模式上验证(所有表都存在),并映射到 ATT&CK 战术、所属平台(Linux/macOS/Windows)和 CIS 基准。可加载到 osquery、osqueryd 或 Fleet。Ed25519 签名。
What we added recently
A living feed: here is the coverage added to it, dated.
- +115 requêtes
- +57 requêtes
经过策展、验证、映射的查询。
每条狩猎查询都关联到一个 ATT&CK 战术:Persistence(launchd、cron、服务)、Credential Access、Execution、Discovery、Command & Control、Defense Evasion。你按战术狩猎,而非按文件名。
每条查询都标注 Linux、macOS 或 Windows(来源未标注时从 osquery 模式推导)。按平台分组:在你的资产上部署,无需猜测何处运行什么。
CIS 策略(macOS/Windows 加固)被保留并分组:一个即用的「合规」子集,与狩猎分开。审计视角,而不仅是狩猎。
每条查询都对照官方 369 张 osquery 表目录核查:SQL 能解析,且每张表确实存在。任何损坏的、或指向幻影表的查询都不会进入。确定性,与平台无关。
聚合部分来自宽松许可的开源来源(MIT / Apache-2.0),保留署名:这部分仍可再分发,含 MSSP 使用。但近一半的数据包是我们自研的 MAISON 查询,专有,(c) CyberConsulting.fr,受 EULA 约束:仅供你自己的安全运营使用,不可再分发。策展、模式验证和 ATT&CK/CIS 映射是我们的价值。
在聚合之上,我们通过将自有 Sigma 检测和自有 YARA 签名转换为 osquery(语义能忠实转换的那些:进程、注册表、文件、网络)来自研查询,并保留其精确的 ATT&CK 技术。这是数据包中专有、不可复制的部分,数百条公共清单没有的狩猎查询。
规范化的 queries.json(id、SQL、平台[]、表[]、战术[]、CIS、类别)、含计数的 index.json,以及 by-platform / by-tactic / by-category 分组。可筛选、可脚本化、即用于 Fleet。
查询聚合自 宽松许可的开源来源(MIT / Apache-2.0),去重后,每条对照官方 osquery 模式(369 张表)验证,再映射到 ATT&CK + 平台 + CIS(index.json + 分组)。编译与映射为 (c) CyberConsulting.fr;查询保留其宽松许可。
任何运行 osquery 的地方。
在生产环境不会崩的 osquery 查询。
SQL 能解析,且每张引用的表都存在于官方 369 表目录中。指向幻影表(拼写错误、缺失扩展)的查询在交付前被剔除,客户端不会出现「no such table」。
聚合部分来自宽松许可来源(MIT / Apache-2.0),保留署名:MSSP 可再分发给其客户。我们的自研查询(近一半)为专有,受 EULA 约束(订阅者使用)。你能清楚知道哪些可再分发、哪些属于你自己。
每条狩猎查询都带有其 ATT&CK 战术(从所查询的表推导)。你覆盖一个战术、记录你的覆盖度、生成报告,而不仅是一份查询清单。
Linux、macOS 和 Windows 同在一个包,每条查询标注其平台。覆盖异构资产,无需在三个来源间周旋。
三个来源相互重叠:重复项(相同的规范化 SQL)被合并。你得到一个干净的集合,而非三份重复的清单。
数据包已签名;每次舰队部署前可校验其完整性。
osquery 是什么?
osquery 将操作系统(进程、连接、计划任务、扩展、用户……)呈现为一个 SQL 数据库。你用 SQL 查询端点。它是端点可视化的开源标准,被 SOC/IR 团队和 Fleet、Kolide 等平台使用。
为何对照模式验证,而非 osqueryd?
osquery 的表与操作系统相关:macOS 查询(如 managed_policies)在 Linux runner 上会「失败」,即便 SQL 正确。因此运行 osqueryd 会因平台不同给出错误判定。我们对照官方表目录验证(SQL 能解析 + 每张表存在):确定性、与平台无关,且恰好捕获真正的缺陷,不存在的表或拼写错误。
如何使用?
数据包提供规范化的 queries.json、index.json 以及按平台 / 战术 / 类别的 bundles/。将所需分组转换为 osquery 包格式(JSON queries)或导入 Fleet。部署你平台的分组,通过 osqueryd 计划狩猎查询,将结果发送到 SIEM。CIS 子集用于合规审计。
什么许可证?可以转售 / MSSP 吗?
本包是专有订阅产品。聚合部分来自宽松许可的开源来源(MIT / Apache-2.0),保留署名:仍可再分发,含 MSSP 使用。我们自研的查询(近一半的数据包,由我们的 Sigma 检测和 YARA 签名转换而来)为专有 (c) CyberConsulting.fr,受 EULA 约束:仅供你自己的安全运营使用,不可再分发。你订阅的是这份自研、策展、验证和映射,而非可克隆的查询。
能与 ThreatClaw 智能体配合吗?
可以,直接支持。ThreatClaw 智能体已在端点运行 osquery:数据源作为狩猎查询来源接入,已映射 ATT&CK,无需额外工具。但数据包是独立的,单独使用 osqueryd/Fleet 也一样能跑,无锁定。