Osquery für Blue Teamer

Dec 22 2022
Osquery ist eine Open-Source-Endpoint-Sicherheitsplattform, mit der Sie Ihre Systeme mithilfe einer SQL-ähnlichen Syntax überwachen und abfragen können. Es wurde von Facebook entwickelt und wird von Unternehmen und Organisationen auf der ganzen Welt verwendet, um ihre Netzwerke und Systeme zu sichern.

Osquery ist eine Open-Source-Endpoint-Sicherheitsplattform, mit der Sie Ihre Systeme mithilfe einer SQL-ähnlichen Syntax überwachen und abfragen können. Es wurde von Facebook entwickelt und wird von Unternehmen und Organisationen auf der ganzen Welt verwendet, um ihre Netzwerke und Systeme zu sichern.

Eines der Hauptmerkmale von Osquery ist die Fähigkeit, Echtzeitüberwachung und -analyse Ihrer Systeme durchzuführen. Es bietet einen einheitlichen Überblick über Ihre gesamte Infrastruktur und ermöglicht es Ihnen, Sicherheitsbedrohungen und Anomalien schnell zu erkennen und darauf zu reagieren.

Osquery kann verwendet werden, um verschiedene Aspekte Ihrer Systeme zu überwachen, darunter:

  • Dateiintegrität: Osquery kann Änderungen an wichtigen Systemdateien erkennen und warnt Sie vor möglichen Manipulationen oder Malware-Infektionen.
  • Netzwerkaktivität: Osquery kann eingehende und ausgehende Netzwerkverbindungen überwachen, sodass Sie potenzielle Angriffe oder unbefugten Zugriff erkennen und darauf reagieren können.
  • Prozessaktivität: Osquery kann die auf Ihren Systemen laufenden Prozesse verfolgen und Sie auf verdächtige oder böswillige Aktivitäten aufmerksam machen.
  • Systemkonfiguration: Osquery kann Systemkonfigurationen erfassen und darüber berichten und Ihnen dabei helfen, sicherzustellen, dass Ihre Systeme sicher und konsistent konfiguriert sind.

Installation:

Osquery kann verwendet werden, um verschiedene Betriebssysteme wie Windows, Linux und Mac zu erkunden. Bitte laden Sie die gewünschte Version von hier herunter , in meinem Fall habe ich sie für Windows heruntergeladen und installiert.

Starten Sie nach der Installation die Powershell als Administrator > Navigieren Sie zum Osquery-Downloadpfad > Starten Sie die Osquery mit .\osqueryi.exe

Da wir gerade erst begonnen haben, geben wir .help ein und prüfen, welche Funktionen Osquery hat:

Durchsuchen von Tabellen unter Windows:

Lassen Sie uns die Tabelle untersuchen, indem Sie .tables eingeben , das uns die Liste der Betriebssystemfunktionen liefert, und dann werden wir einige davon abfragen, um mögliche Daten von dem betroffenen Computer abzurufen.

Wie oben zu sehen ist, hat osquery die Liste der Tabellen auf dem Betriebssystem abgefragt. Nehmen wir einige komplizierte Details aus einigen interessanten Tabellen, um sie weiter abzufragen:

Liste der aktiven Benutzer:

Der Befehl select * from users; ermöglicht die Aufzählung aller Benutzer, die auf der Maschine vorhanden sind. Wir können weiter nach möglichen UIDs und GIDs für Benutzerrechte suchen und nach Benutzern mit Administratorrechten suchen.

Der Befehl select Count(*) from users gibt uns die statistische Anzahl der Benutzerkonten, die auf diesem Computer erstellt wurden.

Um die UIDs abzurufen, verwenden wir den Befehl select UID from users;

Liste der Prozesse:

Um alle auf dem System laufenden Prozesse einzutragen, verwenden wir den Befehl select * from processes;

Bitte beachten Sie, dass ich Limit 5 verwendet habe, um die Ergebnisse zu begrenzen, um die Top-5-Prozesse anzuzeigen, da zahlreiche Prozesse auf meinem Computer ausgeführt werden.

Wir können die Ergebnisse entsprechend filtern, um den schlechten Schauspieler zu finden.

Lassen Sie uns eine Abfrage erstellen, um Benutzernamen und den entsprechenden Prozess abzurufen, der von ihnen ausgeführt wird:

Bitte beachten Sie, dass Sie mit den Grundlagen von SQL vertraut sein sollten, wenn Sie solche Abfragen ausführen möchten

Netzwerkverbindungen aktiver Prozesse:

Wir können nach verdächtigen Netzwerk-Sockets suchen und nach Verbindungen suchen, die von lokalen zu entfernten IP-Adressen hergestellt wurden. Lassen Sie uns zuerst die Windows-Prozesstabellen untersuchen:

Lassen Sie uns nun die Tabelle process_open_sockets abfragen und überprüfen:

Lassen Sie uns die Ergebnisse herausfiltern, um nur alle hergestellten Verbindungen anzuzeigen.

Jetzt können wir die externen IP-Adressen über Threat Intelligence Tools überprüfen, um festzustellen, ob es eine böswillige IP-Adresse gibt, zu der ausgehende Verbindungen hergestellt wurden oder nicht.

Dateiüberwachung:

Um verdächtige Dateien auf dem System zu überwachen, können wir den folgenden Befehl verwenden:

Bitte beachten Sie beim Aufbau von Abfragen folgende Wildcard-Regeln:

Passende Wildcard-Regeln

  • %: Ordnen Sie alle Dateien und Ordner einer Ebene zu.
  • %%: Alle Dateien und Ordner rekursiv abgleichen.
  • %abc: Entspricht allen innerhalb der Ebene, die auf "abc" enden.
  • abc%: Entspricht allen innerhalb der Ebene beginnend mit "abc".

Wir können nach verdächtigen Änderungen des Registrierungsschlüsselwerts suchen und interessante Artefakte finden. Durch das Vorbereiten einer Abfrage sparen Sie Zeit bei der Reaktion auf Vorfälle und Sie lernen die Persistenz von Malware in der Registrierung kennen.

Die oben verwendete Abfrage lautet Daten auswählen, Pfad aus der Registrierung, wobei key = 'HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders';

Malware-Start beim Booten

Wir können die Windows-Prozesse, die beim Booten gestartet werden, als Malware-Persistenzverhalten überprüfen. Indem wir solche böswilligen Aktivitäten erkennen, können wir weitere Schritte unternehmen, z. B. die Maschine vom Netzwerk isolieren und eine weitere mögliche forensische Analyse für die Grundursache durchführen.

Die oben verwendete OSquery-Anweisung ist select * from services where start_type='DEMAND_START' limit 2;

Insgesamt ist Osquery ein wertvolles Werkzeug für alle, die für die Sicherheit ihrer Systeme verantwortlich sind. Seine Echtzeitüberwachung und leistungsstarken Abfragefunktionen machen es zu einer vielseitigen und effektiven Plattform zum Erkennen von und Reagieren auf Sicherheitsbedrohungen und Anomalien.

Verweise:

https://osquery.io/schema/5.6.0