Elige una plataforma
Selecciona KQL, CSQL o XQL en el panel izquierdo para generar queries de hunting parametrizadas.
KQL · IOC Hunter
KQL · IOA Hunter
Comportamiento
Metadata (header)
CSQL · IOC Hunter
LQL · IOA Hunter
Comportamiento
Metadata (header)
XQL · IOC Hunter
XQL · IOA Hunter
Comportamiento
Metadata (header)
Cómo funciona (XQL)
- Event type: elige en el segmented control del header —
Proceso(PROCESS_START),Red(NETWORK_CONNECTION),Fichero(FILE_*) oRegistro(REGISTRY_*). - Sin joins: Cortex XDR trae los 3 niveles (
causality_actor→actor→action) en el mismo eventoxdr_data, así que abuelo + padre + proceso van lineales en la misma query. - Plataforma: se traduce a
agent_os_type = ENUM.AGENT_OS_WINDOWS/LINUX/MACOS. "Todas" omite la línea. - Lookback: se renderiza como
config timeframe = Xden el preámbulo. - Case insensitive: el preámbulo incluye
config case_sensitive = false— todas las comparacionescontains/=/inson case-insensitive sin necesidad de regex. - Switch Y / O: igual que en KQL/LQL. Los OR se agrupan en un bloque
| filter (a or b or c). - Múltiples valores: coma. Texto exacto usa
in (…); texto parcial usa OR decontains; los selectores múltiples usanin (ENUM.X, ENUM.Y).