Osquery cho Blue Teamers

Dec 22 2022
Osquery là một nền tảng bảo mật điểm cuối mã nguồn mở cho phép bạn giám sát và truy vấn hệ thống của mình bằng cú pháp giống như SQL. Nó được phát triển bởi Facebook và được các công ty và tổ chức trên khắp thế giới sử dụng để bảo mật mạng và hệ thống của họ.

Osquery là một nền tảng bảo mật điểm cuối mã nguồn mở cho phép bạn giám sát và truy vấn hệ thống của mình bằng cú pháp giống như SQL. Nó được phát triển bởi Facebook và được các công ty và tổ chức trên khắp thế giới sử dụng để bảo mật mạng và hệ thống của họ.

Một trong những tính năng chính của Osquery là khả năng thực hiện giám sát và phân tích hệ thống của bạn theo thời gian thực. Nó cung cấp một cái nhìn thống nhất về toàn bộ cơ sở hạ tầng của bạn và cho phép bạn nhanh chóng xác định và ứng phó với các mối đe dọa và sự bất thường về bảo mật.

Osquery có thể được sử dụng để giám sát các khía cạnh khác nhau trong hệ thống của bạn, bao gồm:

  • Tính toàn vẹn của tệp: Osquery có thể phát hiện các thay đổi đối với các tệp hệ thống quan trọng, cảnh báo bạn về nguy cơ lây nhiễm phần mềm độc hại hoặc giả mạo.
  • Hoạt động mạng: Osquery có thể giám sát các kết nối mạng đến và đi, cho phép bạn phát hiện và ứng phó với các cuộc tấn công tiềm ẩn hoặc truy cập trái phép.
  • Hoạt động của quy trình: Osquery có thể theo dõi các quy trình đang chạy trên hệ thống của bạn, cảnh báo cho bạn về bất kỳ hoạt động đáng ngờ hoặc độc hại nào.
  • Cấu hình hệ thống: Osquery có thể thu thập và báo cáo về cấu hình hệ thống, giúp bạn đảm bảo rằng hệ thống của mình được cấu hình an toàn và nhất quán.

Cài đặt:

Osquery có thể được sử dụng để khám phá các hệ điều hành khác nhau như Windows, Linux và Mac. Vui lòng tải xuống bất kỳ phiên bản nào bạn thích từ đây , trong trường hợp của tôi, tôi đã tải xuống và cài đặt nó cho windows.

Sau khi cài đặt, Khởi động Powershell với tư cách quản trị viên > Điều hướng đến đường dẫn tải xuống Osquery >Bắt đầu osquery với .\osqueryi.exe

Vì chúng ta mới bắt đầu, hãy gõ .help và kiểm tra xem Osquery có những chức năng nào:

Khám phá các bảng trên Windows:

Hãy khám phá bảng bằng cách nhập .tables sẽ cung cấp cho chúng tôi danh sách các chức năng của hệ điều hành và sau đó, chúng tôi sẽ truy vấn một số trong số chúng để truy xuất dữ liệu có thể có từ máy bị ảnh hưởng.

Như đã thấy ở trên, osquery đã truy vấn danh sách các bảng trên hệ điều hành. Hãy lấy một số chi tiết phức tạp từ một số bảng thú vị để truy vấn thêm:

Danh sách người dùng đang hoạt động:

Lệnh chọn * từ người dùng; sẽ cho phép liệt kê tất cả người dùng có trên máy. Chúng tôi có thể tiếp tục tìm kiếm UID & GID có thể có cho quyền của người dùng và kiểm tra xem người dùng có quyền quản trị viên hay không.

Lệnh chọn Đếm (*) từ người dùng sẽ cung cấp cho chúng tôi số lượng thống kê của tài khoản người dùng được tạo trên máy này.

Để tìm nạp UID, chúng tôi sử dụng lệnh chọn UID từ người dùng;

Danh sách các quy trình:

Để liệt kê tất cả các quy trình đang chạy trên hệ thống, chúng tôi sử dụng lệnh chọn * từ các quy trình;

Xin lưu ý rằng tôi đã sử dụng giới hạn 5 để giới hạn kết quả hiển thị 5 quy trình hàng đầu vì nhiều quy trình đang chạy trên máy của tôi.

Chúng tôi có thể lọc kết quả tương ứng để tìm diễn viên xấu.

Hãy xây dựng một truy vấn để lấy tên người dùng và quy trình tương ứng đang được chạy bởi chúng:

Xin lưu ý nếu bạn muốn chạy các truy vấn như vậy, bạn nên làm quen với Khái niệm cơ bản về SQL

Kết nối mạng của các quy trình đang hoạt động:

Chúng tôi có thể kiểm tra các ổ cắm mạng đáng ngờ và tìm kiếm các kết nối được thiết lập từ địa chỉ IP cục bộ đến địa chỉ IP từ xa. Trước tiên hãy khám phá các bảng quy trình của windows:

Bây giờ, hãy truy vấn bảng process_open_sockets và kiểm tra:

Hãy lọc ra các kết quả để chỉ xem tất cả các kết nối đã được thiết lập.

Giờ đây, chúng tôi có thể thực hiện kiểm tra các địa chỉ IP bên ngoài thông qua Công cụ Thông minh Đe dọa để xem liệu có bất kỳ địa chỉ IP độc hại nào đã tạo kết nối ra bên ngoài hay không.

Giám sát tệp:

Để theo dõi bất kỳ tệp đáng ngờ nào có trên hệ thống, chúng ta có thể sử dụng lệnh sau:

Vui lòng lưu ý các quy tắc ký tự đại diện sau khi xây dựng truy vấn:

Phù hợp với quy tắc ký tự đại diện

  • %: So khớp tất cả các tệp và thư mục cho một cấp độ.
  • %%: Khớp tất cả các tệp và thư mục theo cách đệ quy.
  • %abc: So khớp tất cả các cấp độ trong cùng kết thúc bằng "abc".
  • abc%: So khớp tất cả trong cùng một cấp độ bắt đầu bằng "abc".

Chúng tôi có thể kiểm tra các sửa đổi giá trị khóa đăng ký đáng ngờ và tìm các tạo tác thú vị. Chuẩn bị một truy vấn sẽ tiết kiệm thời gian phản hồi sự cố của bạn và bạn sẽ biết được sự tồn tại của phần mềm độc hại trong sổ đăng ký.

Truy vấn được sử dụng ở trên là Select data, path from registry where key = 'HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders';

Khởi động phần mềm độc hại khi khởi động

Chúng tôi có thể kiểm tra các quy trình windows đang bắt đầu khởi động dưới dạng các hành vi tồn tại của phần mềm độc hại. Bằng cách phát hiện các hoạt động độc hại như vậy, chúng tôi có thể thực hiện các bước tiếp theo như cách ly máy khỏi mạng và thực hiện phân tích pháp y khả thi hơn nữa để tìm ra nguyên nhân gốc rễ.

Câu lệnh OSquery được sử dụng ở trên là select * from services where start_type='DEMAND_START' limit 2;

Nhìn chung, Osquery là một công cụ có giá trị cho bất kỳ ai chịu trách nhiệm về bảo mật hệ thống của họ. Giám sát thời gian thực và khả năng truy vấn mạnh mẽ của nó làm cho nó trở thành một nền tảng linh hoạt và hiệu quả để phát hiện và ứng phó với các mối đe dọa và sự bất thường về bảo mật.

Người giới thiệu:

https://osquery.io/schema/5.6.0