SentinelOne PowerQuery

Forfatter og kjører SentinelOne PowerQuery trussel-jakt- og deteksjonsregel-spørringer korrekt

av pmoses-s1 · pmoses-s1/claude-skills

Krever oppsett ★ 9.6/10

SentinelOne PowerQuery — Forfatter og kjører SentinelOne PowerQuery trussel-jakt- og deteksjonsregel-spørringer korrekt

Hva den gjør

Koder den eksakte SentinelOne PowerQuery (PQ) grammatikken, en tabell over forbudte/hallusinerte funksjonsnavn med deres virkelige erstatninger, og 19 hardt opptjente korrekthetsregler (escaping, join/subquery-plassering, null-håndtering) for Deep Visibility, STAR-deteksjonsregler og SDL-dashbord. Utløses på PowerQuery/PQ/S1QL/Deep Visibility/STAR-regel-forespørsler og uformell trussel-jakt-formulering, og avslår eksplisitt Microsoft Power Query og Splunk SPL-forespørsler.

Testrapport

Skill-mappen er fullstendig selvstendig (10 referansefiler + 4 eksempel filer, alle verifisert til stede via rå GitHub-henting), men hver spørring trenger fortsatt en levende betalt SentinelOne Singularity Data Lake-leietaker pluss en API JWT for å faktisk utføres — det er ingen måte å kjøre en mot et ekte datasett i dette miljøet, så korrekthet ble verifisert mot skillens egne dokumenterte regler, ikke en levende 200-respons.

Testet på: 2026-07-15 · Claude Code 2.x (agent harness)

Installer

git clone https://github.com/pmoses-s1/claude-skills
cd claude-skills
mkdir -p ~/.claude/skills
cp -r sentinelone-powerquery ~/.claude/skills/sentinelone-powerquery

Kommandoer og eksempelprompter

  • /sentinelone-powerqueryForfatter og kjører SentinelOne PowerQuery trussel-jakt- og deteksjonsregel-spørringer korrekt

Skills utløses av vanlige forespørsler — ingen kommandoer å huske. Etter installasjonen aktiverer prompter som disse skillen (på engelsk):

  • Write a PowerQuery to find PowerShell processes reaching out to the internet
  • Why is my Deep Visibility query returning matchCount=0 in SentinelOne?
  • Write a STAR custom detection rule body for suspicious lsass access