osquery verwendet grundlegende SQL-Befehle, um ein relationales Datenmodell zu nutzen, um ein Gerät zu beschreiben.
Prozesse, die ohne eine Binärdatei auf der Festplatte ausgeführt werden
Häufig lassen Angreifer einen bösartigen Prozess laufen, löschen jedoch die ursprüngliche Binärdatei auf der Festplatte. Diese Abfrage gibt jeden Prozess zurück, dessen ursprüngliche Binärdatei gelöscht wurde, was ein Hinweis auf einen verdächtigen Prozess sein könnte.
Drei Dinge, die Sie über osquery wissen sollten
- Es ist schnell und getestet: Unsere Build-Infrastruktur stellt sicher, dass neu eingeführter Code benchmarked und getestet wird. Wir führen kontinuierliche Tests auf Speicherlecks, Thread-Sicherheit und binäre Reproduzierbarkeit auf allen unterstützten Plattformen durch.
- Es läuft überall: Windows, macOS, CentOS, FreeBSD und fast jedes seit 2011 veröffentlichte Linux-Betriebssystem werden ohne Abhängigkeiten unterstützt. osquery unterstützt einige der anspruchsvollsten Unternehmen, darunter Facebook.
- Es ist Open Source: Osquery wird unter der Apache-Lizenz veröffentlicht. Seit wir es 2014 Open Source gemacht haben, haben Organisationen und Einzelpersonen eine ständig wachsende Liste beeindruckender Funktionen, nützlicher Werkzeuge und hilfreicher Dokumentationen beigetragen.