当前位置: 首页 > ai >正文

osquery在网络安全入侵场景中的应用实战(二)

背景

上次写了osquery在网络安全入侵场景中的应用实战(一)结果还不错,这次篇目二再增加一些场景。osquery主要解决的时员工被入侵之后电脑该如何溯源取证的问题。通常EDR会有日志,但是不会上报全量的日志。发现机器有恶意文件需要上级取证的时候,往往是比较麻烦的,会有这样或者那样的问题:比如公司员工遍布海内外,第一时间拿不到主机;使用远程桌面,但有可能遭遇设备远程策略被破坏打不开;溯源很多过程和步骤平时使用低频,一旦发生对运营人员来说,不重不漏完成也是一个巨大挑战。

这里再次补充一些个人认为的osquery取证优势:

提供全面系统信息:osquery 将操作系统视为一个高性能的关系型数据库,把进程、文件系统、网络连接、用户等系统信息映射为 SQL 数据表。通过简单的 SQL 查询,就可以获取到丰富而详细的系统底层数据,例如可以查询当前系统中所有正在运行的进程信息、开放的网络端口、特定用户的登录情况等,帮助安全人员全面了解系统状态,以便发现潜在的入侵迹象。

可扩展性与自定义:允许用户根据特定的需求进行扩展,添加新的表格和查询。安全团队可以根据自身的业务特点、安全策略以及常见的攻击模式,自定义一些特定的检测规则和查询语句,以更好地发现针对自身系统的独特安全威胁,实现个性化的安全监控和防御。

集成与协作能力:可以与其他安全工具如安全信息和事件管理(SIEM)系统集成,将自身收集到的系统信息和检测到的事件发送给 SIEM 系统进行集中分析和处理,进一步增强整个安全体系的监控和分析能力,实现不同安全工具之间的协同工作,提高安全事件的检测和响应效率。

实战

话不多说,重点内容马上就来。以下是基于5.16.0版本文档,列出的典型场景及对应命令:

六、计划任务与定时任务

  1. Mac/Linux定时任务(crontab新增任务)

场景解释:Crontab任务用于定时执行命令,攻击者可能在入侵之后添加定时任务来下载或执行启动(如每分钟下载恶意文件)。
检测目标:捕获非root用户新增的定时任务,尤其是包含网络操作(如wget/curl)的命令。
SQL逻辑:筛选crontab表中用户名非root的条目,匹配标准cron时间格式(* * * * *)或开机启动(@reboot)。

SELECT path, command
FROM crontab 
WHERE username != 'root' AND (content LIKE '* * * * * %' OR content LIKE '@reboot %');
  1. Windows计划任务(新增任务)

场景解释:Windows计划任务可实现持久化攻击,攻击者可能创建任务触发恶意程序(如每天凌晨执行rundll32.exe)。
检测目标:发现非微软官方的新增计划任务,尤其

http://www.xdnf.cn/news/3972.html

相关文章:

  • 关于毕业论文,查重,AIGC
  • QT6 源(78):阅读与注释滑动条 QSlider 的源码,其是基类QAbstractSlider 的子类,及其刻度线的属性举例
  • 算法热题——等价多米诺骨牌对的数量
  • 【实战教程】React Native项目集成Google ML Kit实现离线水表OCR识别
  • 【云备份】服务端业务处理模块设计与实现
  • 2025-04-18-文本相似度-菜鸟
  • LLM(17):计算所有输入 token 的注意力权重
  • 【C语言练习】023. 编写条件编译代码
  • 高速互联技术:NVLink和PCIe有什么区别
  • 信息系统项目管理师-软考高级(软考高项)​​​​​​​​​​​2025最新(七)
  • 深度学习系统学习系列【4】之反向传播(BP)四个基本公式推导
  • Jogging(ABC249-A-竞赛题解)
  • 【QT】QT安装
  • ​亚马逊云服务器技术全景解析:从基础架构到行业赋能​
  • 42. 接雨水(相向双指针/前后缀分解),一篇文章讲透彻
  • 从代码学习深度学习 - 目标检测前置知识(二) PyTorch版
  • uniapp 云开发全集 云开发的概念
  • 什么是原码、反码与补码?
  • 数据管理能力成熟度评估模型(DCMM)全面解析:标准深度剖析与实践创新
  • 【Java项目脚手架系列】第二篇:JavaWeb项目脚手架
  • js获取明天日期、Vue3大菠萝 Pinia的使用
  • 【Linux系统篇】:Linux线程互斥---如何用互斥锁守护多线程程序
  • MCUboot 中的 BOOT_SWAP_TYPE_PERM 功能介绍
  • (undone) MIT6.S081 2023 学习笔记 (Day11: LAB10 mmap)
  • Redis数据结构ZipList,QuickList,SkipList
  • 《数字图像处理(面向新工科的电工电子信息基础课程系列教材)》封面颜色空间一图的选图历程
  • 电磁气动 V 型球阀:颗粒状矿浆与煤黑水介质处理的革命性解决方案-耀圣
  • GAF-CNN-SSA-LSSVM故障诊断/分类预测,附带模型研究报告(Matlab)
  • 学习海康VisionMaster之亮度测量
  • 图像批量处理工具 界面直观易懂