Referencia Rápida - Búsquedas Splunk

Cuando estoy en medio de una investigación, no tengo tiempo para pensar en la sintaxis. Por eso, he recopilado estás búsquedas que yo mismo utilizo constantemente para ganar velocidad.

Primera búsqueda para verificar dataset

Para comprobar que el dataset está bien cargado, yo siempre empiezo por aquí:

index=botsv3 earliest=0 | stats count by sourcetype

Top 10 eventos

Para ver qué está pasando en general en el entorno:

index=botsv3 | top limit=10 sourcetype

Eventos por hora

index=botsv3 | timechart span=1h count

Top 10 IPs origen

index=botsv3 | top limit=10 src_ip

Top 10 IPs destino

index=botsv3 | top limit=10 dest_ip

Logins exitosos Windows

Estas son mis consultas rápidas para detectar accesos:

index=botsv3 sourcetype=wineventlog EventCode=4624 | stats count by src_ip, user

Logins fallidos Windows

index=botsv3 sourcetype=wineventlog EventCode=4625 | stats count by src_ip, user

Procesos creados (Sysmon)

Para el Análisis de procesos, está es mi favorita:

index=botsv3 sourcetype="xmlwineventlog:microsoft-windows-sysmon/operational" EventCode=1 | table _time, host, user, process_name, process_path

Conexiones de red (Sysmon)

index=botsv3 sourcetype="xmlwineventlog:microsoft-windows-sysmon/operational" EventCode=3 | table _time, host, user, dest_ip, dest_port

DNS queries

Si sospecho de exfiltración o C2, estas son las que ejecuto:

index=botsv3 sourcetype="stream:dns" | top limit=20 query

Tráfico HTTP

index=botsv3 sourcetype="stream:http" | top limit=20 uri

Eventos de seguridad borrados

Está es una alerta roja para mí, siempre la reviso:

index=botsv3 sourcetype=wineventlog EventCode=1102

Usuarios creados

Para detectar creación de cuentas sospechosas:

index=botsv3 sourcetype=wineventlog EventCode=4720 | table _time, src_user, target_user

Miembros agregados a grupos

Para detectar posible escalada de privilegios:

index=botsv3 sourcetype=wineventlog EventCode=4732 | table _time, src_user, target_user, member_name

Búsqueda por texto libre

A veces, solo necesito una palabra clave para filtrar todo:

index=botsv3 "ransomware"

Búsqueda por rango de fechas

Cuando tengo un período de tiempo específico en mente (ejemplo):

index=botsv3 earliest="2016-11-01" latest="2016-11-30" | stats count by sourcetype

Exportar resultados

Para entregar mis informes, este es mi flujo de trabajo:

  1. Ejecutar la búsqueda
  2. Clic en “Export” arriba a la derecha
  3. Elegir formato (CSV, JSON, XML) según lo que necesite el cliente