SentinelOne PowerQuery

Skapar och kör SentinelOne PowerQuery threat-hunting och detektionsregelfrågor korrekt

av pmoses-s1 · pmoses-s1/claude-skills

Fungerar med konfiguration ★ 9.6/10

SentinelOne PowerQuery — Skapar och kör SentinelOne PowerQuery threat-hunting och detektionsregelfrågor korrekt

Vad den gör

Kodar den exakta SentinelOne PowerQuery (PQ) grammatiken, en tabell över bannlysta/hallucinerade funktionsnamn med deras verkliga ersättningar, och 19 hårt vunna korrekthetsregler (escapning, join/subquery-placering, null-hantering) för Deep Visibility, STAR-detektionsregler och SDL-dashboards. Triggers på PowerQuery/PQ/S1QL/Deep Visibility/STAR-regel-förfrågningar och vardaglig threat-hunt-formulering, och avböjer explicit Microsoft Power Query och Splunk SPL-förfrågningar.

Testrapport

Skill-mappen är helt fristående (10 referensfiler + 4 exempel filer, alla verifierade närvarande via rå GitHub-hämtning), men varje fråga kräver fortfarande en live betald SentinelOne Singularity Data Lake-tenant plus en API JWT för att faktiskt exekveras — det finns inget sätt att köra en mot en riktig datamängd i denna miljö, så korrekthet verifierades mot skillens egna dokumenterade regler, inte en live 200-respons.

Testad: 2026-07-15 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/pmoses-s1/claude-skills
cd claude-skills
mkdir -p ~/.claude/skills
cp -r sentinelone-powerquery ~/.claude/skills/sentinelone-powerquery

Kommandon och exempelprompter

  • /sentinelone-powerquerySkapar och kör SentinelOne PowerQuery threat-hunting och detektionsregelfrågor korrekt

Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):

  • Write a PowerQuery to find PowerShell processes reaching out to the internet
  • Why is my Deep Visibility query returning matchCount=0 in SentinelOne?
  • Write a STAR custom detection rule body for suspicious lsass access