Osquery para Blue Teamers

Dec 22 2022
Osquery es una plataforma de seguridad de punto final de código abierto que le permite monitorear y consultar sus sistemas utilizando una sintaxis similar a SQL. Fue desarrollado por Facebook y lo utilizan empresas y organizaciones de todo el mundo para proteger sus redes y sistemas.

Osquery es una plataforma de seguridad de punto final de código abierto que le permite monitorear y consultar sus sistemas utilizando una sintaxis similar a SQL. Fue desarrollado por Facebook y lo utilizan empresas y organizaciones de todo el mundo para proteger sus redes y sistemas.

Una de las características clave de Osquery es su capacidad para realizar monitoreo y análisis en tiempo real de sus sistemas. Proporciona una vista unificada de toda su infraestructura y le permite identificar y responder rápidamente a las amenazas y anomalías de seguridad.

Osquery se puede usar para monitorear varios aspectos de sus sistemas, que incluyen:

  • Integridad de archivos: Osquery puede detectar cambios en archivos importantes del sistema y alertarlo sobre posibles manipulaciones o infecciones de malware.
  • Actividad de la red: Osquery puede monitorear las conexiones de red entrantes y salientes, lo que le permite detectar y responder a posibles ataques o accesos no autorizados.
  • Actividad del proceso: Osquery puede rastrear los procesos que se ejecutan en sus sistemas y alertarlo sobre cualquier actividad sospechosa o maliciosa.
  • Configuración del sistema: Osquery puede recopilar e informar sobre las configuraciones del sistema, lo que lo ayuda a garantizar que sus sistemas estén configurados de manera segura y consistente.

Instalación:

Osquery se puede utilizar para explorar varios sistemas operativos como Windows, Linux y Mac. Descargue la versión que desee desde aquí , en mi caso la descargué e instalé para Windows.

Después de la instalación, inicie Powershell como administrador > Navegue a la ruta de descarga de Osquery > Inicie osquery con .\osqueryi.exe

Como acabamos de empezar, escribamos .help y verifiquemos qué funcionalidades tiene Osquery:

Explorando tablas en Windows:

Exploremos la tabla escribiendo .tables que nos proporcionará la lista de funciones del sistema operativo y luego consultaremos algunas de ellas para recuperar posibles datos de la máquina afectada.

Como se vio anteriormente, osquery ha consultado la lista de tablas en el sistema operativo. Tomemos algunos detalles intrincados de algunas tablas interesantes para consultar más:

Lista de Usuarios Activos:

El comando seleccionar * de los usuarios; permitirá la enumeración de todos los usuarios presentes en la máquina. Además, podemos buscar posibles UID y GID para los derechos de los usuarios y verificar si los usuarios tienen derechos de administrador.

El comando select Count(*) from users nos dará el recuento de estadísticas de las cuentas de usuario creadas en esta máquina.

Para obtener los UID, usamos el comando seleccionar UID de los usuarios;

Lista de Procesos:

Para dar de alta todos los procesos que se ejecutan en el sistema, usamos el comando seleccionar * de los procesos;

Tenga en cuenta que he usado el límite 5 para limitar los resultados para mostrar los 5 procesos principales, ya que se están ejecutando numerosos procesos en mi máquina.

Podemos filtrar los resultados en consecuencia para encontrar al mal actor.

Construyamos una consulta para obtener los nombres de usuario y el proceso correspondiente que están ejecutando:

Tenga en cuenta que si desea ejecutar este tipo de consultas, debe estar familiarizado con los conceptos básicos de SQL

Conexiones de red de procesos activos:

Podemos verificar sockets de red sospechosos y buscar conexiones establecidas desde direcciones IP locales a remotas. Exploremos primero las tablas de procesos de Windows:

Ahora consultemos la tabla process_open_sockets y verifiquemos:

Filtremos los resultados para ver solo todas las conexiones que se han establecido.

Ahora podemos realizar una verificación de las direcciones IP externas a través de Threat Intelligence Tools para ver si hay alguna dirección IP maliciosa a la que se hayan realizado conexiones salientes o no.

Monitoreo de archivos:

Para monitorear cualquier archivo sospechoso presente en el sistema, podemos usar el siguiente comando:

Tenga en cuenta las siguientes reglas comodín cuando se trata de construir consultas:

Coincidencia de reglas comodín

  • %: Haga coincidir todos los archivos y carpetas de un nivel.
  • %%: Haga coincidir todos los archivos y carpetas de forma recursiva.
  • %abc: Coincide con todos los que terminan en "abc" dentro del nivel.
  • abc%: Coincide con todo dentro del nivel que comience con "abc".

Podemos verificar si hay modificaciones sospechosas en el valor de la clave del registro y encontrar artefactos interesantes. Preparar una consulta le ahorrará tiempo de respuesta a incidentes y conocerá la persistencia del malware en el registro.

La consulta utilizada anteriormente es Seleccionar datos, ruta del registro donde clave = 'HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders';

Inicio de malware en el arranque

Podemos verificar los procesos de Windows que se inician en el arranque como comportamientos de persistencia de malware. Al detectar tales actividades maliciosas, podemos tomar medidas adicionales, como aislar la máquina de la red y realizar un posible análisis forense adicional para encontrar la causa raíz.

La instrucción OSquery utilizada anteriormente es select * from services where start_type='DEMAND_START' limit 2;

En general, Osquery es una herramienta valiosa para cualquier persona responsable de la seguridad de sus sistemas. Su monitoreo en tiempo real y sus poderosas capacidades de consulta lo convierten en una plataforma versátil y efectiva para detectar y responder a amenazas y anomalías de seguridad.

Referencias:

https://osquery.io/schema/5.6.0