0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

使用Osquery跟蹤系統(tǒng)庫(kù)存數(shù)據(jù)

kmno4 ? 來(lái)源:kmno4 ? 作者:kmno4 ? 2022-12-30 09:40 ? 次閱讀
很多時(shí)候,在調(diào)查安全事件或確定安全控制的有效性時(shí),您需要有關(guān)一組系統(tǒng)的實(shí)時(shí)、精細(xì)的清單數(shù)據(jù)。您可能想知道安裝了哪些軟件包、正在運(yùn)行哪些進(jìn)程,或者是否安裝了特定的安全更新。如果您的職責(zé)跨越云和本地系統(tǒng),您可能會(huì)使用多種操作系統(tǒng),包括 Windows、Mac 和 Linux。為了幫助您跨多個(gè)平臺(tái)回答這些庫(kù)存問題,請(qǐng)考慮使用開源工具 osquery。Osquery 從系統(tǒng)收集豐富的數(shù)據(jù)集,然后您可以使用基本的結(jié)構(gòu)化查詢語(yǔ)言 (SQL) 命令輕松查詢這些數(shù)據(jù)。比如可以查詢shell歷史,hosts文件內(nèi)容,什么操作系統(tǒng)版本,全部來(lái)自一個(gè)命令行工具。Osquery 提供了很好的洞察力,可以幫助回答有關(guān)系統(tǒng)的一些問題,而無(wú)需運(yùn)行多個(gè)命令或不必編寫自定義腳本。

入門

在最簡(jiǎn)單的形式中,osquery 由運(yùn)行在計(jì)算機(jī)上的守護(hù)進(jìn)程和客戶端組成。守護(hù)進(jìn)程根據(jù) osquery 配置文件收集有關(guān)主機(jī)的信息。配置文件告訴 osquery 要收集什么。數(shù)據(jù)存儲(chǔ)在該計(jì)算機(jī)本地的數(shù)據(jù)庫(kù)中。快速訪問此信息的最簡(jiǎn)單方法是運(yùn)行 osqueryi 二進(jìn)制文件。這將打開一個(gè)簡(jiǎn)單的命令行,您可以從中創(chuàng)建和運(yùn)行簡(jiǎn)單的 SQL 查詢以顯示有關(guān)系統(tǒng)的數(shù)據(jù)。

拿 osquery 來(lái)試駕是非常容易的。訪問 osquery.io 并下載適用于您想要的任何操作系統(tǒng)的軟件包。如果您運(yùn)行 Windows,您將下載 osquery.msi 并運(yùn)行它以將程序安裝到 c:Program Filesosquery。打開終端提示符,導(dǎo)航到該文件夾??并運(yùn)行 osqueryi.exe 以使用默認(rèn)配置啟動(dòng) osquery。使用此默認(rèn)配置,您可以立即查詢有關(guān)您系統(tǒng)的有趣數(shù)據(jù),并讓您了解它的功能,然后您可以擴(kuò)展您的部署,使其最適合您的環(huán)境或組織。

在最基本的狀態(tài)下,您可以使用基本的 SQL 語(yǔ)法以交互方式查詢主機(jī)。例如,要顯示 Windows 計(jì)算機(jī)上正在運(yùn)行的服務(wù)的名稱,請(qǐng)運(yùn)行查詢:

osquery> SELECT display_name FROM services WHERE status='RUNNING';

Osquery 將相似的查詢組組織成包。默認(rèn)安裝中包含的包示例包括硬件監(jiān)控、it-compliance 和 osquery-monitoring。安全特定包還包括查詢,讓您可以搜索 Windows 和 Mac 攻擊以及 Windows 強(qiáng)化。這些查詢利用了操作系統(tǒng)的特定功能。例如,Windows 強(qiáng)化包包括在注冊(cè)表中查找可能導(dǎo)致安全性較低的配置的特定值的查詢。

Osquery 是一個(gè)可以詢問有關(guān)它正在監(jiān)控的系統(tǒng)的各種問題的地方。例如,您可以查詢已安裝的補(bǔ)?。?/font>

osquery>SELECT * from patches;

或者找出系統(tǒng)的默認(rèn)網(wǎng)關(guān):

osquery> SELECT * from routes WHERE

作為另一個(gè)示例,要查看 Windows 計(jì)算機(jī)的所有啟動(dòng)項(xiàng),只需運(yùn)行查詢:

osquery> SELECT * FROM startup_items;

返回的信息包括項(xiàng)目的名稱、其位置的路徑、項(xiàng)目在哪個(gè)用戶下運(yùn)行以及如何通過注冊(cè)表或啟動(dòng)文件夾調(diào)用項(xiàng)目。

可以肯定的是,這些都是非常基本的查詢,而 osquery 的真正力量在于將這些數(shù)據(jù)的收集集成到其他工具和自動(dòng)化中。例如,如果某個(gè)程序在特權(quán)帳戶下啟動(dòng),您可以設(shè)置警報(bào)。

如果您不確定可以查詢什么,請(qǐng)鍵入:

osquery>.table

要查看 osquery 創(chuàng)建的表的列表,請(qǐng)運(yùn)行以下命令:

osquery>.schema

獲取可在查詢中使用的字段列表。

Osquery 很流行,您會(huì)找到很多關(guān)于如何使用該工具和創(chuàng)建非常有用的查詢的在線資源和教程。

結(jié)論

Osquery 得益于強(qiáng)大的開源社區(qū)的貢獻(xiàn)。可以安裝或部署多個(gè)社區(qū)項(xiàng)目以擴(kuò)展 osquery 對(duì)您的安裝的價(jià)值。例如,許多系統(tǒng)管理員選擇在他們所有的服務(wù)器上部署 osquery,并部署一個(gè)控制服務(wù)器來(lái)管理這批 osquery 安裝。這個(gè)控制服務(wù)器可以讓你集中查詢來(lái)自幾個(gè)不同系統(tǒng)的數(shù)據(jù),以及管理各個(gè) osquery 代理的操作。總而言之,osquery 靈活且可擴(kuò)展,是系統(tǒng)管理員工具箱的絕佳工具。

審核編輯:湯梓紅


聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • Linux
    +關(guān)注

    關(guān)注

    87

    文章

    11123

    瀏覽量

    207919
  • WINDOWS
    +關(guān)注

    關(guān)注

    3

    文章

    3503

    瀏覽量

    87889
  • 跟蹤系統(tǒng)
    +關(guān)注

    關(guān)注

    0

    文章

    83

    瀏覽量

    18596
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    光學(xué)跟蹤測(cè)量系統(tǒng)比無(wú)線電測(cè)量的精度高嗎

    光學(xué)跟蹤測(cè)量系統(tǒng)(Optical Tracking and Measurement System,簡(jiǎn)稱OTMS)和無(wú)線電測(cè)量系統(tǒng)(Radio Measurement System,簡(jiǎn)稱RMS)是兩種
    的頭像 發(fā)表于 08-29 17:30 ?245次閱讀

    光學(xué)跟蹤測(cè)量系統(tǒng)如何工作的

    光學(xué)跟蹤測(cè)量系統(tǒng)是一種高精度的測(cè)量技術(shù),廣泛應(yīng)用于航空航天、軍事、工業(yè)制造等領(lǐng)域。 一、光學(xué)跟蹤測(cè)量系統(tǒng)的工作原理 光學(xué)跟蹤測(cè)量
    的頭像 發(fā)表于 08-29 17:26 ?258次閱讀

    有什么模塊或系統(tǒng)可以實(shí)現(xiàn)頻率的自動(dòng)跟蹤?

    對(duì)壓電諧振器的自動(dòng)頻率檢測(cè). 目前設(shè)計(jì)了基于PLL的閉環(huán)電路,但是不能自動(dòng)跟蹤諧振器諧振頻率的變化。 求問有什么模塊或系統(tǒng)可以實(shí)現(xiàn)頻率的自動(dòng)跟蹤
    發(fā)表于 08-19 06:40

    英國(guó)醫(yī)院通過RFID技術(shù)跟蹤患者樣本數(shù)據(jù)……

    英國(guó)醫(yī)院通過RFID技術(shù)跟蹤患者樣本數(shù)據(jù) 為了更好地管理患者病例中的組織樣本,醫(yī)院決定引入RFID技術(shù)來(lái)構(gòu)建實(shí)時(shí)跟蹤系統(tǒng)。利茲教學(xué)醫(yī)院作為英國(guó)國(guó)民健康保險(xiǎn)制度(NHS)下的重要醫(yī)療機(jī)構(gòu)
    的頭像 發(fā)表于 08-08 16:15 ?123次閱讀
    英國(guó)醫(yī)院通過RFID技術(shù)<b class='flag-5'>跟蹤</b>患者樣本<b class='flag-5'>數(shù)據(jù)</b>……

    如何集成激光焊縫跟蹤系統(tǒng)與現(xiàn)有焊接設(shè)備

    工業(yè)技術(shù)不斷發(fā)展,焊接自動(dòng)化遍及各行各業(yè),激光焊縫跟蹤系統(tǒng)作為一種先進(jìn)的焊接輔助設(shè)備,能夠顯著提高焊接精度和效率,減少人工干預(yù),降低生產(chǎn)成本。今天跟隨創(chuàng)想智控小編一起了解如何有效的集成激光焊縫跟蹤
    的頭像 發(fā)表于 07-18 15:30 ?241次閱讀
    如何集成激光焊縫<b class='flag-5'>跟蹤</b><b class='flag-5'>系統(tǒng)</b>與現(xiàn)有焊接設(shè)備

    高效、智能、穩(wěn)定,LoRa監(jiān)測(cè)終端為光伏跟蹤支架系統(tǒng)保駕護(hù)航

    技術(shù)的飛速發(fā)展,LORA監(jiān)測(cè)終端在光伏跟蹤支架監(jiān)測(cè)中展現(xiàn)出了顯著的優(yōu)勢(shì),漫途LORA監(jiān)測(cè)終端光伏跟蹤支架系統(tǒng)能夠?qū)崟r(shí)監(jiān)測(cè)支架運(yùn)行狀態(tài),保障設(shè)備平穩(wěn)運(yùn)行。 一、LoRa監(jiān)測(cè)終端在光伏跟蹤
    的頭像 發(fā)表于 06-19 15:02 ?249次閱讀
    高效、智能、穩(wěn)定,LoRa監(jiān)測(cè)終端為光伏<b class='flag-5'>跟蹤</b>支架<b class='flag-5'>系統(tǒng)</b>保駕護(hù)航

    大陸NAND廠商拋售庫(kù)存引發(fā)市場(chǎng)憂慮

    群聯(lián)解釋稱,大陸廠商拋售低價(jià)庫(kù)存主要因?yàn)槠洚a(chǎn)品附加值較低,同時(shí)也是因?yàn)楸炯径仁莻鹘y(tǒng)淡季,下游系統(tǒng)廠手中庫(kù)存充足。盡管如此,群聯(lián)仍有高端產(chǎn)品銷售,無(wú)需跟隨拋售。此外,隨著下半年傳統(tǒng)旺季的到來(lái),低價(jià)
    的頭像 發(fā)表于 05-14 09:17 ?323次閱讀

    焊接專機(jī)加裝激光跟蹤系統(tǒng)的作用

    藝的革新和提升帶來(lái)了革命性的變化。本文將探討焊接專機(jī)加裝激光跟蹤的作用,并分析其在提高焊接質(zhì)量、提高生產(chǎn)效率以及降低成本等方面的積極影響。 首先,焊接專機(jī)加裝激光跟蹤的作用之一是提高焊接質(zhì)量。激光跟蹤
    的頭像 發(fā)表于 03-12 11:47 ?226次閱讀
    焊接專機(jī)加裝激光<b class='flag-5'>跟蹤</b><b class='flag-5'>系統(tǒng)</b>的作用

    視覺焊縫跟蹤系統(tǒng)的發(fā)展趨勢(shì)與挑戰(zhàn)

    在當(dāng)今制造業(yè)中,焊接技術(shù)一直扮演著至關(guān)重要的角色。為了提高焊接質(zhì)量和效率,視覺焊縫跟蹤系統(tǒng)應(yīng)運(yùn)而生。這些系統(tǒng)利用計(jì)算機(jī)視覺技術(shù),實(shí)時(shí)監(jiān)測(cè)焊接過程中的焊縫位置,從而實(shí)現(xiàn)自動(dòng)化控制和跟蹤。
    的頭像 發(fā)表于 03-05 16:30 ?297次閱讀
    視覺焊縫<b class='flag-5'>跟蹤</b><b class='flag-5'>系統(tǒng)</b>的發(fā)展趨勢(shì)與挑戰(zhàn)

    激光焊縫跟蹤系統(tǒng):提升焊接效率,確保焊接質(zhì)量

    確保了焊接質(zhì)量。 激光焊縫跟蹤系統(tǒng)通過激光技術(shù),實(shí)現(xiàn)了對(duì)焊縫的精準(zhǔn)識(shí)別和跟蹤。它能夠在焊接過程中實(shí)時(shí)感知焊縫的位置和形狀,為焊接機(jī)器人或自動(dòng)化設(shè)備提供精確的數(shù)據(jù)支持。這使得焊接過程更加
    的頭像 發(fā)表于 02-19 15:25 ?237次閱讀

    創(chuàng)想激光焊縫跟蹤系統(tǒng)適配錢江機(jī)器人在智能焊接領(lǐng)域的應(yīng)用

    一起了解創(chuàng)想激光焊縫跟蹤系統(tǒng)適配錢江機(jī)器人在智能焊接領(lǐng)域的應(yīng)用。 創(chuàng)想焊縫跟蹤系統(tǒng)原理 創(chuàng)想焊縫跟蹤系統(tǒng)
    的頭像 發(fā)表于 02-01 18:10 ?505次閱讀
    創(chuàng)想激光焊縫<b class='flag-5'>跟蹤</b><b class='flag-5'>系統(tǒng)</b>適配錢江機(jī)器人在智能焊接領(lǐng)域的應(yīng)用

    創(chuàng)想焊縫跟蹤系統(tǒng)適配大牛機(jī)器人進(jìn)行智能尋位跟蹤的應(yīng)用案例

    在自動(dòng)化焊接領(lǐng)域,先進(jìn)技術(shù)技術(shù)的不斷涌現(xiàn)正為制造業(yè)帶來(lái)深刻的變革。其中,焊縫跟蹤技術(shù)的創(chuàng)想成果為提升焊接精度和效率貢獻(xiàn)巨大。該系統(tǒng)通過實(shí)時(shí)檢測(cè)和智能調(diào)整,確保焊接過程始終精準(zhǔn)無(wú)誤。今天創(chuàng)想焊縫跟蹤
    的頭像 發(fā)表于 12-23 16:00 ?587次閱讀
    創(chuàng)想焊縫<b class='flag-5'>跟蹤</b><b class='flag-5'>系統(tǒng)</b>適配大牛機(jī)器人進(jìn)行智能尋位<b class='flag-5'>跟蹤</b>的應(yīng)用案例

    如何通過Tracealyzer實(shí)現(xiàn)Linux系統(tǒng)跟蹤

    Tracealyzer是Percepio 公司開發(fā)的一款可視化跟蹤工具, 目前它提供了30多種相互關(guān)聯(lián)的運(yùn)行時(shí)行為視圖,支持裸機(jī)、FreeRTOS、μC/OS-III、Zephyr、ThreadX、VxWorks、Linux系統(tǒng)跟蹤
    的頭像 發(fā)表于 12-08 14:08 ?1097次閱讀
    如何通過Tracealyzer實(shí)現(xiàn)Linux<b class='flag-5'>系統(tǒng)</b>的<b class='flag-5'>跟蹤</b>?

    思看科技新品TrackProbe 跟蹤式光筆測(cè)量系統(tǒng)正式發(fā)布!

    2023年11月3日,思看科技(SCANTECH)正式發(fā)布TrackProbe跟蹤式光筆測(cè)量系統(tǒng)。TrackProbe跟蹤式光筆測(cè)量系統(tǒng),實(shí)力進(jìn)階,超越想象,以無(wú)畏探索之勢(shì),洞見測(cè)量邊
    的頭像 發(fā)表于 11-06 16:17 ?520次閱讀
    思看科技新品TrackProbe <b class='flag-5'>跟蹤</b>式光筆測(cè)量<b class='flag-5'>系統(tǒng)</b>正式發(fā)布!

    ETB嵌入式跟蹤緩存應(yīng)用場(chǎng)景

    )是一個(gè)跟蹤接收器,它可以使用可配置大小的 RAM 為跟蹤數(shù)據(jù)提供芯片上存儲(chǔ)。它主要用于在嵌入式系統(tǒng)中進(jìn)行調(diào)試和跟蹤,以便開發(fā)人員在
    的頭像 發(fā)表于 10-30 15:25 ?653次閱讀