HELK query

helk> Sysmon EventID=1

Consulte a stack de hunting do HELK (Elastic + Kafka + Spark) para buscar eventos do Sysmon, começando pela criação de processos (EventID 1).

Execute quando você tiver o HELK implantado como plataforma de hunting (a stack open source do Roberto Rodriguez: Elasticsearch, Logstash, Kafka e Spark com logs do Sysmon) e quiser explorar a telemetria dos endpoints. A consulta base por EventID 1 fornece a criação de processos de todo o parque, e a partir daí você filtra por CommandLine, Image ou usuário para caçar anomalias. O HELK é a plataforma de aprendizado por excelência do hunting: a stack completa em um docker-compose, com dados do Sysmon já normalizados. A query de exemplo é o ponto de partida — o hunting real está nas variações (processos sem assinatura, cmdlines estranhos, pais inesperados).

Não use se o seu ambiente não tiver o Sysmon implantado: o HELK sem a telemetria do Sysmon é uma plataforma vazia — o valor está nos dados, não na stack. E cuidado com o desempenho: queries sem filtro temporal em um Elasticsearch com meses de dados demoram; sempre delimite com o intervalo de tempo. O HELK é uma plataforma de hunting e aprendizado, não um SIEM de produção com alertas e casos: para a detecção operacional diária você precisa das regras do Elastic e do fluxo de alertas; o HELK é o laboratório onde você as desenvolve.