Hunting-Queries-Detection-Rules
Bert-JanP/Hunting-Queries-Detection-Rules • Python • BSD-3-Clause
Thư viện KQL (Kusto Query Language) toàn diện cho Microsoft Sentinel và Defender XDR, hỗ trợ săn tìm mối đe dọa (Threat Hunting) và xây dựng quy tắc phát hiện dựa trên MITRE ATT&CK.
An Toàn Chuỗi Cung Ứng: Đạt Tiêu Chuẩn
Dự án là tập hợp các tệp văn bản (KQL queries) không chứa mã thực thi, do đó rủi ro chuỗi cung ứng cực thấp. Tuy nhiên, người dùng cần kiểm tra kỹ logic của các truy vấn trước khi áp dụng vào môi trường production để tránh sai lệch dữ liệu hoặc tạo ra quá nhiều cảnh báo giả (false positives).
Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ
Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song
Độ chính xác cao, ít false positive, tính năng mở rộng tốt
Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực
- •Mã nguồn mở minh bạch
- •Cộng đồng kiểm nghiệm rộng rãi
- •Tối ưu hóa hiệu năng tốt
- •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động#
Đây là một kho lưu trữ tri thức (Knowledge Base) dưới dạng các truy vấn KQL. Cơ chế hoạt động dựa trên việc truy vấn các bảng dữ liệu (tables) trong Microsoft Sentinel hoặc Advanced Hunting (Defender XDR). Luồng dữ liệu đi từ các nguồn log (Endpoint, Identity, Office 365, Cloud) -> Log Analytics Workspace -> KQL Engine -> Kết quả phân tích.
2. Ma Trận Đánh Giá & Điểm Khác Biệt#
So với các giải pháp SIEM thương mại, bộ công cụ này cung cấp sự linh hoạt tuyệt đối. Trong khi các giải pháp thương mại thường khóa chặt các quy tắc phát hiện (black-box), kho lưu trữ này cho phép kỹ sư SOC tùy chỉnh logic, tối ưu hóa hiệu năng và hiểu rõ bản chất của từng cảnh báo.
3. Hướng Dẫn Cài Đặt & Cấu Hình#
Không cần cài đặt phần mềm. Người dùng chỉ cần clone repository: git clone https://github.com/Bert-JanP/Hunting-Queries-Detection-Rules.git Sau đó, sao chép nội dung truy vấn KQL vào tab 'Advanced Hunting' trong portal security.microsoft.com hoặc 'Logs' trong Microsoft Sentinel.
4. Bảng Tra Cứu Tham Số Trọng Yếu#
ago(7d): Giới hạn thời gian truy vấn trong 7 ngày qua.take 10: Giới hạn kết quả trả về để kiểm tra logic.summarize count() by: Gom nhóm dữ liệu để phát hiện bất thường (anomaly detection).join: Kết hợp dữ liệu từ nhiều bảng (ví dụ: DeviceEvents và DeviceProcessEvents).
5. Kịch Bản Thực Chiến#
- Kịch bản 1 (SOC Monitoring): Sử dụng các truy vấn trong thư mục
Defender XDRđể tạo các 'Custom Detection Rules' tự động tạo incident khi phát hiện hành vi PowerShell đáng ngờ. - Kịch bản 2 (Threat Hunting): Sử dụng các truy vấn trong
Threat Hunting Casesđể tìm kiếm dấu vết của các nhóm APT dựa trên các báo cáo tình báo mới nhất (TI Feeds).
6. Khuyến Nghị Tối Ưu#
- Luôn kiểm tra
TimeGeneratedvsTimestamptùy theo môi trường. - Sử dụng
projectđể lọc các cột cần thiết nhằm giảm chi phí xử lý dữ liệu. - Kiểm tra kỹ các quy tắc trước khi chuyển từ 'Hunting' sang 'Detection' để tránh spam cảnh báo cho đội ngũ trực SOC.
Công Cụ Cùng Chuyên Mục blue_team
A list of useful payloads and bypass for Web Application Security and Pentest/CTF
SafeLine là giải pháp WAF mã nguồn mở hiệu năng cao, sử dụng kiến trúc reverse-proxy để bảo vệ ứng dụng web khỏi các cuộc tấn công phổ biến như SQLi, XSS, RCE và bot độc hại.
Wazuh là nền tảng XDR và SIEM mã nguồn mở toàn diện, cung cấp khả năng giám sát endpoint, phát hiện mối đe dọa, tuân thủ bảo mật và phản ứng sự cố tự động cho hạ tầng on-premises, cloud và container.