SentinelOne PowerQuery
Forfatter og kjører SentinelOne PowerQuery trussel-jakt- og deteksjonsregel-spørringer korrekt
Krever oppsett
Hva den gjør
Koder den eksakte SentinelOne PowerQuery (PQ) grammatikken, en tabell over forbudte/hallusinerte funksjonsnavn med deres virkelige erstatninger, og 19 hardt opptjente korrekthetsregler (escaping, join/subquery-plassering, null-håndtering) for Deep Visibility, STAR-deteksjonsregler og SDL-dashbord. Utløses på PowerQuery/PQ/S1QL/Deep Visibility/STAR-regel-forespørsler og uformell trussel-jakt-formulering, og avslår eksplisitt Microsoft Power Query og Splunk SPL-forespørsler.
Testrapport
Skill-mappen er fullstendig selvstendig (10 referansefiler + 4 eksempel filer, alle verifisert til stede via rå GitHub-henting), men hver spørring trenger fortsatt en levende betalt SentinelOne Singularity Data Lake-leietaker pluss en API JWT for å faktisk utføres — det er ingen måte å kjøre en mot et ekte datasett i dette miljøet, så korrekthet ble verifisert mot skillens egne dokumenterte regler, ikke en levende 200-respons.
Testet på: 2026-07-15 · Claude Code 2.x (agent harness)
Installer
git clone https://github.com/pmoses-s1/claude-skills cd claude-skills mkdir -p ~/.claude/skills cp -r sentinelone-powerquery ~/.claude/skills/sentinelone-powerquery
Kommandoer og eksempelprompter
/sentinelone-powerqueryForfatter og kjører SentinelOne PowerQuery trussel-jakt- og deteksjonsregel-spørringer korrekt
Skills utløses av vanlige forespørsler — ingen kommandoer å huske. Etter installasjonen aktiverer prompter som disse skillen (på engelsk):
Write a PowerQuery to find PowerShell processes reaching out to the internetWhy is my Deep Visibility query returning matchCount=0 in SentinelOne?Write a STAR custom detection rule body for suspicious lsass access