Osquery untuk Tim Biru
Osquery adalah platform keamanan titik akhir sumber terbuka yang memungkinkan Anda memantau dan menanyakan sistem Anda menggunakan sintaks seperti SQL. Ini dikembangkan oleh Facebook dan digunakan oleh perusahaan dan organisasi di seluruh dunia untuk mengamankan jaringan dan sistem mereka.
Salah satu fitur utama Osquery adalah kemampuannya untuk melakukan pemantauan dan analisis waktu nyata terhadap sistem Anda. Ini memberikan tampilan terpadu dari seluruh infrastruktur Anda dan memungkinkan Anda dengan cepat mengidentifikasi dan merespons ancaman dan anomali keamanan.
Osquery dapat digunakan untuk memantau berbagai aspek sistem Anda, termasuk:
- Integritas file: Osquery dapat mendeteksi perubahan pada file sistem penting, mengingatkan Anda akan potensi gangguan atau infeksi malware.
- Aktivitas jaringan: Osquery dapat memantau koneksi jaringan masuk dan keluar, memungkinkan Anda mendeteksi dan merespons potensi serangan atau akses tidak sah.
- Aktivitas proses: Osquery dapat melacak proses yang berjalan di sistem Anda, memberi tahu Anda tentang aktivitas yang mencurigakan atau berbahaya.
- Konfigurasi sistem: Osquery dapat mengumpulkan dan melaporkan konfigurasi sistem, membantu Anda memastikan bahwa sistem Anda dikonfigurasi dengan aman dan konsisten.
Instalasi:
Osquery dapat digunakan untuk menjelajahi berbagai sistem operasi seperti Windows, Linux, dan Mac. Silakan unduh versi mana pun yang Anda suka dari sini , dalam kasus saya, saya telah mengunduh & menginstalnya untuk windows.
Setelah instalasi, Mulai Powershell sebagai administrator > Arahkan ke jalur unduhan Osquery > Mulai osquery dengan .\osqueryi.exe
Karena kita baru saja mulai, mari ketik .help dan periksa fungsionalitas apa yang dimiliki Osquery:
Menjelajahi tabel di Windows:
Mari jelajahi tabel dengan mengetik .tables yang akan memberi kita daftar fungsi sistem operasi dan selanjutnya kita akan menanyakan beberapa di antaranya untuk mengambil data yang mungkin dari mesin yang terpengaruh.
Seperti yang terlihat di atas, osquery menanyakan daftar tabel pada sistem operasi. Mari ambil beberapa detail rumit dari beberapa tabel menarik untuk ditanyakan lebih lanjut:
Daftar Pengguna Aktif:
Perintah pilih * dari pengguna; akan memungkinkan pencacahan semua pengguna yang ada di mesin. Kami selanjutnya dapat mencari kemungkinan UID & GID untuk hak pengguna dan memeriksa pengguna yang memiliki hak administrator.
Perintah pilih Hitung (*) dari pengguna akan memberi kami jumlah statistik dari akun pengguna yang dibuat di mesin ini.
Untuk mengambil UID kami menggunakan perintah pilih UID dari pengguna;
Daftar Proses:
Untuk mendaftarkan semua proses yang berjalan pada sistem, kami menggunakan perintah pilih * dari proses;
Harap dicatat saya telah menggunakan batas 5 untuk membatasi hasil untuk menampilkan 5 proses teratas karena banyak proses sedang berjalan di mesin saya.
Kami dapat memfilter hasil sesuai untuk menemukan aktor jahat.
Mari buat kueri untuk mendapatkan nama pengguna dan proses terkait yang dijalankan oleh mereka:
Harap dicatat jika Anda ingin menjalankan kueri seperti itu, Anda harus terbiasa dengan Dasar-dasar SQL
Koneksi jaringan dari proses aktif:
Kami dapat memeriksa soket jaringan yang mencurigakan dan mencari koneksi yang dibuat dari alamat IP lokal ke jarak jauh. Mari jelajahi tabel proses windows terlebih dahulu:
Sekarang mari kita kueri tabel process_open_sockets dan periksa:
Mari kita saring hasilnya untuk melihat semua koneksi yang dibuat.
Sekarang kita dapat melakukan pemeriksaan pada alamat IP eksternal melalui Alat Intelijen Ancaman untuk melihat apakah ada alamat IP berbahaya yang dibuat koneksi keluar atau tidak.
Pemantauan File:
Untuk memantau file mencurigakan yang ada di sistem, kita dapat menggunakan perintah berikut:
Harap perhatikan aturan wildcard berikut saat menyusun kueri:
Mencocokkan aturan wildcard
%: Cocokkan semua file dan folder untuk satu tingkat.%%: Mencocokkan semua file dan folder secara rekursif.%abc: Mencocokkan semua level dalam yang diakhiri dengan "abc".abc%: Cocokkan semua dalam level yang dimulai dengan "abc".
Kami dapat memeriksa modifikasi nilai kunci registri yang mencurigakan dan menemukan artefak yang menarik. Mempersiapkan kueri akan menghemat waktu respons insiden Anda dan Anda akan mengetahui kegigihan malware di registri.
Kueri yang digunakan di atas adalah Select data, path from registry where key = 'HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders';
Startup Malware saat Boot
Kami dapat memeriksa proses windows yang dimulai saat boot sebagai perilaku kegigihan malware. Dengan mendeteksi aktivitas jahat seperti itu, kami dapat mengambil langkah lebih lanjut seperti mengisolasi mesin dari jaringan dan melakukan analisis forensik lebih lanjut untuk akar penyebabnya.
Pernyataan OSquery yang digunakan di atas adalah select * from services where start_type='DEMAND_START' limit 2;
Secara keseluruhan, Osquery adalah alat yang berharga bagi siapa pun yang bertanggung jawab atas keamanan sistem mereka. Pemantauan real-time dan kemampuan kueri yang kuat menjadikannya platform yang serbaguna dan efektif untuk mendeteksi dan merespons ancaman dan anomali keamanan.
Referensi:
https://osquery.io/schema/5.6.0

![Apa itu Linked List? [Bagian 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































