CrowdStrike Falcon fournit une télémétrie endpoint dense. Encore faut-il savoir la questionner. Le CQL (CrowdStrike Query Language) permet de passer d’alertes reçues passivement à une chasse active sur les TTPs adverses.
Pourquoi le CQL change la donne
Les dashboards natifs couvrent les cas fréquents. Le hunting CQL sert surtout quand vous cherchez :
- des comportements absents des règles packagées
- des variantes d’attaque spécifiques à votre secteur
- des traces post-compromise discrètes (discovery, lateral movement, staging)
Vous ne cherchez plus seulement un malware nommé : vous cherchez une séquence d’actions.
Construire un hunt CQL efficace
Une démarche robuste :
- Choisir un TTP MITRE (ex. Scheduled Task, Remote Service, OS Credential Dumping)
- Lister les artefacts observables dans Falcon
- Écrire une requête CQL ciblée dans le temps et le périmètre
- Valider sur un échantillon connu (vrai positif / faux positif)
- Décider : détection pérenne, monitoring, ou simple documentation
Le temps de rétention et le coût de requête imposent d’être précis. Évitez les filets trop larges « au cas où ».
Exemples de pistes de hunting
Sans coller à une syntaxe figée (elle évolue selon les modules et versions), orientez vos recherches vers :
- exécutions PowerShell encodées / obfuscation lourde
- process genealogy anormale (office → cmd → powershell → net/wmic)
- créations de services ou tâches planifiées hors fenêtres de changement
- accès massifs à LSASS ou outils de dump
- connexions sortantes depuis des binaires inhabituels
Chaque piste doit être contextualisée : un admin SCCM n’est pas un analyste junior.
Du hunt à la détection continue
Un bon résultat de hunting CrowdStrike ne s’arrête pas à un screenshot. Transformez-le en :
- IOA / détection custom
- playbook de triage SOC
- contrôle de durcissement (ASR, privilèges, allowlisting)
- scénario d’exercice IR
C’est le seul moyen de capitaliser durablement.
Gouvernance et qualité
Définissez un rythme : hunts hebdomadaires thématiques, revue mensuelle des détections custom, purge des règles bruyantes. Sans gouvernance, le CQL devient une collection de requêtes orphelines.
Conclusion
Falcon + CQL est puissant si vous l’utilisez comme un laboratoire de détection comportementale. L’enjeu n’est pas d’écrire la requête la plus complexe, mais celle qui réduit réellement le temps de présence d’un adversaire dans votre SI.
Retour au blog