说明
- 安装依赖:
pip install requests(osquery 需在终端上安装) - 生成包含以下安全监控查询包的
osquery.conf:- 进程监控:新进程、异常父子关系
- 网络监听:意外的监听端口和出站连接
- 文件完整性:/etc、/usr/bin、system32 中的修改
- 持久化:cron 作业、启动项、计划任务、服务
- 将配置部署到终端。
- 分析 osquery 日志输出中的差异结果。
- 生成安全发现报告。
python scripts/agent.py --results-dir /var/log/osquery/results/ --output osquery_report.json
示例
Osquery 计划查询
{"schedule": {"process_snapshot": {"query": "SELECT pid, name, path, cmdline, uid FROM processes WHERE "interval": 300}}}