Направлена на выявление подозрительных процессов, аномального сетевого поведения, исполняемых файлов "живущих на земле" (LOLBins), механизмов сохранения, доступа к учетным данным, горизонтального перемещения, C2-активности и потенциальных действий **APT**. Все запросы по возможности сопоставлены с техниками **MITRE ATT &CK**.
Запросы обновляются на основе последних отчетов об угрозах, новых кампаний и реальных наблюдений.
* `/CrowdStrike/` → CQL-запросы для охоты Falcon Insight / LogScale / -Gen SIEM
* `/KQL/` → KQL-запросы для Microsoft Defender for Endpoint, Defender XDR и Sentinel
* краткие комментарии по сценарию использования
* настраиваемые параметры (временные окна, пороги, исключения)
Свободно для использования/изменения/распространения (авторство приветствуется).
Вопросы? Откройте issue или свяжитесь в .
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
