SentinelOne PowerQuery
Skapar och kör SentinelOne PowerQuery threat-hunting och detektionsregelfrågor korrekt
Fungerar med konfiguration
Vad den gör
Kodar den exakta SentinelOne PowerQuery (PQ) grammatiken, en tabell över bannlysta/hallucinerade funktionsnamn med deras verkliga ersättningar, och 19 hårt vunna korrekthetsregler (escapning, join/subquery-placering, null-hantering) för Deep Visibility, STAR-detektionsregler och SDL-dashboards. Triggers på PowerQuery/PQ/S1QL/Deep Visibility/STAR-regel-förfrågningar och vardaglig threat-hunt-formulering, och avböjer explicit Microsoft Power Query och Splunk SPL-förfrågningar.
Testrapport
Skill-mappen är helt fristående (10 referensfiler + 4 exempel filer, alla verifierade närvarande via rå GitHub-hämtning), men varje fråga kräver fortfarande en live betald SentinelOne Singularity Data Lake-tenant plus en API JWT för att faktiskt exekveras — det finns inget sätt att köra en mot en riktig datamängd i denna miljö, så korrekthet verifierades mot skillens egna dokumenterade regler, inte en live 200-respons.
Testad: 2026-07-15 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/pmoses-s1/claude-skills cd claude-skills mkdir -p ~/.claude/skills cp -r sentinelone-powerquery ~/.claude/skills/sentinelone-powerquery
Kommandon och exempelprompter
/sentinelone-powerquerySkapar och kör SentinelOne PowerQuery threat-hunting och detektionsregelfrågor korrekt
Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):
Write a PowerQuery to find PowerShell processes reaching out to the internetWhy is my Deep Visibility query returning matchCount=0 in SentinelOne?Write a STAR custom detection rule body for suspicious lsass access