0x673 - Teknik - Threat Hunting in KQL 101

0x673 - Teknik - Threat Hunting in KQL 101

🎙 PolySécure Podcast 👥 540 📅 3 décembre 2025 ⏱ 25 min 👁 25 📄 revue d'actualité 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

KQLThreat HuntingMicrosoft SentinelDefender for EndpointSysmon

Résumé

Dans cet épisode du podcast PolySécure, Yoan Schinck, directeur de la pratique de cyber réponse chez KPMG Canada, présente son workshop ‘Threat Hunting in KQL 101’ créé pour l’événement DEATHcon. Il explique comment il a monté un environnement de test avec deux machines virtuelles Windows (client et serveur) jointes à un domaine, sur lesquelles il a exécuté une attaque simulée complète, de l’accès initial à l’exfiltration de données. La télémétrie de Microsoft Defender for Endpoint, ainsi que les journaux Windows et Sysmon, ont été envoyés vers Microsoft Sentinel. Le workshop est structuré en quatre catégories : vecteurs d’accès initial, services Windows, tâches planifiées et hunting réseau avec enrichissement de sources externes. Yoan partage également des techniques pratiques, comme l’utilisation de la fonction ‘distinct’ pour réduire le bruit dans les requêtes, et souligne l’importance de la connaissance de l’environnement et de l’expérience pour repérer les anomalies. Il aborde des cas concrets rencontrés lors d’interventions, notamment l’abus de comptes de service et le dépôt de fichiers malveillants dans des répertoires moins surveillés. Enfin, il insiste sur l’accessibilité de ce type de laboratoire pour un homelab, et sur le fait que les concepts de threat hunting sont universels, seule la syntaxe change selon les outils.

202 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée, car elles proviennent d’un expert avec une expérience terrain significative. L’argumentation est solide, appuyée par des exemples concrets d’incidents réels, comme l’abus de comptes de service et l’utilisation de répertoires non conventionnels pour déposer des malwares. L’accent mis sur l’importance de la connaissance de l’environnement et de l’expérience pour le threat hunting est bien étayé. La démonstration de l’utilisation de la fonction ‘distinct’ pour filtrer le bruit est un exemple pratique et pertinent. La structure du workshop, avec des catégories et un défi bonus, montre une approche pédagogique réfléchie.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : l’invité cite des outils et des techniques spécifiques, et le workshop est basé sur une infrastructure réelle. Les sources mentionnées incluent Microsoft Sentinel, Defender for Endpoint, Sysmon, et le projet Living Off Trusted Sites, mais aucune URL n’est fournie dans la description. Le titre est en adéquation avec le contenu, qui traite effectivement de threat hunting en KQL. La crédibilité est renforcée par l’expérience professionnelle de l’invité et par le fait qu’il partage des cas concrets.

192 mots

Adéquation titre / contenu

Le titre est clair et précis, annonçant un contenu technique sur le threat hunting en KQL, ce qui correspond exactement au sujet abordé.

Qualité & fiabilité

8/10

L'invité est un directeur de la pratique de cyber réponse chez KPMG Canada, avec 12 ans d'expérience en TI et 6 ans en cybersécurité. Il partage des exemples concrets issus de son travail, ce qui renforce la crédibilité. Les informations sont pratiques et reflètent une expertise terrain, mais le format podcast ne permet pas une vérification exhaustive des sources.

Moments clés

Sources citées

  • Microsoft Sentinel — Plateforme SIEM utilisée dans le workshop pour le threat hunting.
  • Microsoft Defender for Endpoint — Source de télémétrie principale pour le workshop.
  • Sysmon — Outil de journalisation système utilisé pour capturer des événements supplémentaires.
  • Living Off Trusted Sites — Projet de liste de sites et domaines pouvant être abusés par les attaquants, utilisé pour l'enrichissement.

Sources concordantes

Apport & nouveautés

L’apport original de cette vidéo réside dans la présentation d’un workshop pratique de threat hunting en KQL, basé sur une infrastructure réaliste avec Microsoft Sentinel et Defender for Endpoint. L’accent mis sur l’utilisation de la télémétrie de Defender for Endpoint, plutôt que sur des sources plus traditionnelles comme Sysmon, reflète une réalité courante en entreprise. Les conseils concrets, comme l’utilisation de la fonction ‘distinct’ pour réduire le bruit, et les exemples d’abus de comptes de service, apportent une valeur ajoutée pour les professionnels de la cybersécurité.

Pour aller plus loin :

132 mots

Profil radar

Le profil radar montre des scores élevés en qualité et fiabilité, avec une quantité d'information modérée. Le niveau technique est bon, indiquant un contenu adapté à un public averti. La fiabilité globale est renforcée par l'expertise de l'invité.

Fiabilité 8/10