🔗 Site officiel

CrowdStrike Falcon est une plateforme EDR/XDR qui surveille les endpoints via un agent léger et corrèle les télémétries dans le cloud pour détecter des comportements malveillants (mouvement latéral, LOLBins, ransomware). Référence du marché EDR, avec un module de threat intelligence (Falcon Intelligence) largement cité dans les rapports d’incident.

🔵 Défensif

# Liste les détections récentes via l'API Falcon (avec un token OAuth2 déjà obtenu)
$ curl -s -H "Authorization: Bearer $TOKEN" "https://api.crowdstrike.com/detects/queries/detects/v1?filter=status:'new'"

La commande retourne un JSON contenant les identifiants des détections correspondant au filtre (ici, statut “new”), à croiser ensuite avec l’endpoint /detects/entities/summaries/GET/v1 pour obtenir le détail (host, processus, tactique/technique MITRE ATT&CK associée) de chaque alerte.