Referencia Rápida - Búsquedas Splunk
Cuando estoy en medio de una investigación, no tengo tiempo para pensar en la sintaxis. Por eso, he recopilado estás búsquedas que yo mismo utilizo constantemente para ganar velocidad.
Primera búsqueda para verificar dataset
Para comprobar que el dataset está bien cargado, yo siempre empiezo por aquí:
index=botsv3 earliest=0 | stats count by sourcetype
Top 10 eventos
Para ver qué está pasando en general en el entorno:
index=botsv3 | top limit=10 sourcetype
Eventos por hora
index=botsv3 | timechart span=1h count
Top 10 IPs origen
index=botsv3 | top limit=10 src_ip
Top 10 IPs destino
index=botsv3 | top limit=10 dest_ip
Logins exitosos Windows
Estas son mis consultas rápidas para detectar accesos:
index=botsv3 sourcetype=wineventlog EventCode=4624 | stats count by src_ip, user
Logins fallidos Windows
index=botsv3 sourcetype=wineventlog EventCode=4625 | stats count by src_ip, user
Procesos creados (Sysmon)
Para el Análisis de procesos, está es mi favorita:
index=botsv3 sourcetype="xmlwineventlog:microsoft-windows-sysmon/operational" EventCode=1 | table _time, host, user, process_name, process_path
Conexiones de red (Sysmon)
index=botsv3 sourcetype="xmlwineventlog:microsoft-windows-sysmon/operational" EventCode=3 | table _time, host, user, dest_ip, dest_port
DNS queries
Si sospecho de exfiltración o C2, estas son las que ejecuto:
index=botsv3 sourcetype="stream:dns" | top limit=20 query
Tráfico HTTP
index=botsv3 sourcetype="stream:http" | top limit=20 uri
Eventos de seguridad borrados
Está es una alerta roja para mí, siempre la reviso:
index=botsv3 sourcetype=wineventlog EventCode=1102
Usuarios creados
Para detectar creación de cuentas sospechosas:
index=botsv3 sourcetype=wineventlog EventCode=4720 | table _time, src_user, target_user
Miembros agregados a grupos
Para detectar posible escalada de privilegios:
index=botsv3 sourcetype=wineventlog EventCode=4732 | table _time, src_user, target_user, member_name
Búsqueda por texto libre
A veces, solo necesito una palabra clave para filtrar todo:
index=botsv3 "ransomware"
Búsqueda por rango de fechas
Cuando tengo un período de tiempo específico en mente (ejemplo):
index=botsv3 earliest="2016-11-01" latest="2016-11-30" | stats count by sourcetype
Exportar resultados
Para entregar mis informes, este es mi flujo de trabajo:
- Ejecutar la búsqueda
- Clic en “Export” arriba a la derecha
- Elegir formato (CSV, JSON, XML) según lo que necesite el cliente