我的安全梦 04月17日 13:30
复杂之眼EDR 威胁狩猎查询MEQL规则
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

文章介绍了MEQL,复杂之眼EDR的专有查询语言,以及如何利用它进行威胁狩猎和安全调查。通过MEQL,用户可以快速获取终端行为的详细信息,分析威胁。文章强调了终端遥测数据量与威胁指数的关系,并提供了查询DNS请求和脚本代码块执行记录的MEQL规则示例,帮助用户了解终端安全状态。

🔍 MEQL是复杂之眼EDR的专有查询语言,专为快速调查和分析终端行为而设计。

📊 终端安全状态评估依赖于对终端上运行的软件和用途的了解。产生大量遥测数据的终端通常威胁指数较高。

🌐 通过MEQL,可以查询全量终端DNS请求数据。例如,使用`SimpleName IN Contains ("DNS 请求",)`可以快速获取DNS请求记录。

💻 针对特定进程的DNS请求查询,可以使用`ProcessName IN Contains ("BarClientView.exe",) AND SimpleName Contains "DNS 请求"`这样的MEQL规则。

📜 MEQL也支持查询终端脚本代码块执行记录。`SimpleName Contains "脚本代码块执行记录"`可以查询所有脚本执行记录。

🛡️ 若要查询特定进程的脚本代码块执行记录,可以使用如`ProcessName IN Contains ("sdiagnhost.exe",) AND SimpleName Contains "脚本代码块执行记录"`的MEQL规则。

2024-07-03 20:13 广东

MEQL是复杂之眼的专有的查询语言,分享一些MEQL查询规则,通过复杂之眼EDR提供的MEQL威胁狩猎页面,用

MEQL是复杂之眼的专有的查询语言,分享一些MEQL查询规则,通过复杂之眼EDR提供的MEQL威胁狩猎页面,用户可以快速灵活地调查各种行为的详细信息,从而更深入的进行威胁分析和威胁调查。

个人理解评估一台终端的安全状态要看终端上跑了什么软件和用途,如果一台终端产生大量数据说明这台终端是存在很多噪音的威胁指数明显高于一些比较产生少量遥测数据的终端机器。

比如通过MEQL查询, 全量查询终端DNS请求数据。

    SimpleName IN Contains ("DNS 请求",)

    可以看到全量查询终端DNS请求数据记录

    DNS请求数据详情。

    如何查询一些软件exe进程跑了DNS请求数据,可以通过下面MEQL规则查询BarClientView.exe进程DNS请求数据

      ProcessName IN Contains ("BarClientView.exe",) AND SimpleName Contains "DNS 请求" 


      MEQL全量查询终端脚本代码块执行记录。

        SimpleName Contains "脚本代码块执行记录"

        可以看到全量查询终端脚本代码块执行记录。

        可以看到什么时间什么软件跑了什么powershell脚本都出来了。

        如何查询一些软件exe进程跑了脚本代码块执行记录,可以通过下面MEQL规则查询sdiagnhost.exe进程脚本代码块

          ProcessName IN Contains ("sdiagnhost.exe",) AND SimpleName Contains "脚本代码块执行记录"

          阅读原文

          跳转微信打开

          Fish AI Reader

          Fish AI Reader

          AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

          FishAI

          FishAI

          鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

          联系邮箱 441953276@qq.com

          相关标签

          MEQL EDR 威胁狩猎 DNS请求 脚本代码块
          相关文章