Osquery pour Blue Teamers
Osquery est une plate-forme de sécurité des terminaux open source qui vous permet de surveiller et d'interroger vos systèmes à l'aide d'une syntaxe de type SQL. Il a été développé par Facebook et est utilisé par des entreprises et des organisations du monde entier pour sécuriser leurs réseaux et systèmes.
L'une des principales caractéristiques d'Osquery est sa capacité à effectuer une surveillance et une analyse en temps réel de vos systèmes. Il offre une vue unifiée de l'ensemble de votre infrastructure et vous permet d'identifier et de répondre rapidement aux menaces et anomalies de sécurité.
Osquery peut être utilisé pour surveiller divers aspects de vos systèmes, notamment :
- Intégrité des fichiers : Osquery peut détecter les modifications apportées aux fichiers système importants, vous alertant des altérations potentielles ou des infections par des logiciels malveillants.
- Activité réseau : Osquery peut surveiller les connexions réseau entrantes et sortantes, vous permettant de détecter et de répondre aux attaques potentielles ou aux accès non autorisés.
- Activité de processus : Osquery peut suivre les processus en cours d'exécution sur vos systèmes, vous alertant de toute activité suspecte ou malveillante.
- Configuration système : Osquery peut collecter et générer des rapports sur les configurations système, vous aidant à vous assurer que vos systèmes sont configurés de manière sécurisée et cohérente.
Installation:
Osquery peut être utilisé pour explorer divers systèmes d'exploitation tels que Windows, Linux et Mac. Veuillez télécharger la version que vous aimez à partir d' ici , dans mon cas, je l'ai téléchargée et installée pour Windows.
Après l'installation, démarrez Powershell en tant qu'administrateur > Accédez au chemin de téléchargement d'Osquery > Démarrez l'osquery avec .\osqueryi.exe
Puisque nous venons de commencer, tapons .help et vérifions les fonctionnalités d'Osquery :
Explorer les tables sous Windows :
Explorons le tableau en tapant .tables qui nous fournira la liste des fonctions du système d'exploitation, puis nous interrogerons plus loin certaines d'entre elles pour récupérer d'éventuelles données de la machine affectée.
Comme vu ci-dessus, osquery a interrogé la liste des tables sur le système d'exploitation. Prenons quelques détails complexes de quelques tables intéressantes pour approfondir nos recherches :
Liste des utilisateurs actifs :
La commande select * from users; permettra l'énumération de tous les utilisateurs présents sur la machine. Nous pouvons en outre rechercher d'éventuels UID et GID pour les droits des utilisateurs et vérifier les utilisateurs ayant des droits d'administrateur.
La commande select Count(*) from users nous donnera le nombre de statistiques des comptes d'utilisateurs créés sur cette machine.
Pour récupérer les UID, nous utilisons la commande select UID from users ;
Liste des processus :
Pour enregistrer tous les processus en cours d'exécution sur le système, nous utilisons la commande select * from process;
Veuillez noter que j'ai utilisé la limite 5 pour limiter les résultats afin d'afficher les 5 meilleurs processus, car de nombreux processus sont en cours d'exécution sur ma machine.
Nous pouvons filtrer les résultats en conséquence pour trouver le mauvais acteur.
Construisons une requête pour obtenir les noms d'utilisateur et le processus correspondant qu'ils exécutent :
Veuillez noter que si vous souhaitez exécuter de telles requêtes, vous devez être familiarisé avec les bases de SQL
Connexions réseau des processus actifs :
Nous pouvons vérifier les sockets réseau suspects et rechercher les connexions établies entre les adresses IP locales et distantes. Explorons d'abord les tables de processus Windows :
Interrogeons maintenant la table process_open_sockets et vérifions :
Filtrons les résultats pour voir uniquement toutes les connexions établies.
Nous pouvons maintenant effectuer une vérification des adresses IP externes via Threat Intelligence Tools pour voir s'il existe une adresse IP malveillante à laquelle des connexions sortantes ont été établies ou non.
Surveillance des fichiers :
Pour surveiller tous les fichiers suspects présents sur le système, nous pouvons utiliser la commande suivante :
Veuillez noter les règles génériques suivantes lorsqu'il s'agit de construire des requêtes :
Règles de correspondance des caractères génériques
%: Faites correspondre tous les fichiers et dossiers d'un niveau.%%: Faites correspondre tous les fichiers et dossiers de manière récursive.%abc: Correspond à tous les niveaux se terminant par "abc".abc%: Correspond à tous les niveaux commençant par "abc".
Nous pouvons vérifier les modifications suspectes des valeurs de clé de registre et trouver des artefacts intéressants. La préparation d'une requête économisera votre temps de réponse aux incidents et vous apprendrez à connaître la persistance des logiciels malveillants dans le registre.
La requête utilisée ci-dessus est Sélectionner les données, chemin du registre où clé = 'HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders' ;
Démarrage des logiciels malveillants au démarrage
Nous pouvons vérifier les processus Windows qui démarrent au démarrage en tant que comportements de persistance des logiciels malveillants. En détectant ces activités malveillantes, nous pouvons prendre d'autres mesures comme isoler la machine du réseau et effectuer une autre analyse médico-légale possible pour la cause première.
L'instruction OSquery utilisée ci-dessus est select * from services where start_type='DEMAND_START' limit 2;
Dans l'ensemble, Osquery est un outil précieux pour toute personne responsable de la sécurité de ses systèmes. Sa surveillance en temps réel et ses puissantes capacités de requête en font une plate-forme polyvalente et efficace pour détecter et répondre aux menaces et anomalies de sécurité.
Les références:
https://osquery.io/schema/5.6.0
![Qu'est-ce qu'une liste liée, de toute façon? [Partie 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































