
تجهيز نظام التشغيل ومراقبته وتحليله المدعوم بـ SQL.
osquery هو إطار عمل لمراقبة وفحص وتحليل نظام التشغيل مدعوم بـ SQL.
متوفر لنظامي لينكس، ماك، وويندوز.
يعرض osquery نظام التشغيل كقاعدة بيانات علائقية عالية الأداء. يتيح لك ذلك كتابة استعلامات قائمة على SQL لاستكشاف بيانات نظام التشغيل. باستخدام osquery، تمثل جداول SQL مفاهيم مجردة مثل العمليات الجارية، وحدات kernel المحملة، اتصالات الشبكة المفتوحة، إضافات المتصفح، أحداث الأجهزة أو تجزئات الملفات.
يتم تنفيذ جداول SQL عبر واجهة إضافات وإضافات بسيطة. توجد بالفعل مجموعة متنوعة من الجداول ويجري كتابة المزيد منها: https://osquery.io/schema. لفهم التعبيرية التي يوفرها لك osquery بشكل أفضل، تأمل استعلامات SQL التالية:
قائمة users:
SELECT * FROM users;
تحقق من processes التي بها ملف تنفيذي محذوف:
SELECT * FROM processes WHERE on_disk = 0;
احصل على اسم العملية والمنفذ و PID للعمليات التي تستمع على جميع الواجهات:
SELECT DISTINCT processes.name, listening_ports.port, processes.pid
FROM listening_ports JOIN processes USING (pid)
WHERE listening_ports.address = '0.0.0.0';
ابحث عن كل LaunchDaemon في macOS يقوم بتشغيل ملف تنفيذي ويحافظ على تشغيله:
SELECT name, program || program_arguments AS executable
FROM launchd
WHERE (run_at_load = 1 AND keep_alive = 1)
AND (program != '' OR program_arguments != '');
تحقق من حالات شذوذ ARP من منظور المضيف:
SELECT address, mac, COUNT(mac) AS mac_count
FROM arp_cache GROUP BY mac
HAVING count(mac) > 1;
بدلاً من ذلك، يمكنك استخدام استعلام فرعي SQL لتحقيق نفس النتيجة:
SELECT address, mac, mac_count
FROM
(SELECT address, mac, COUNT(mac) AS mac_count FROM arp_cache GROUP BY mac)
WHERE mac_count > 1;
يمكن تنفيذ هذه الاستعلامات:
لتحميل أحدث الإصدارات المستقرة ولمعلومات المستودع وتعليمات التثبيت زر https://osquery.io/downloads.
نستخدم مخطط ترقيم إصدارات بسيط X.Y.Z، حيث X هو إصدار رئيسي، Y ثانوي، وZ تصحيحي. نخطط لإصدارات ثانوية كل شهرين تقريبًا. تتتبع هذه الإصدارات على صفحة المعالم الخاصة بنا. يُستخدم الإصدار التصحيحي عند وجود أخطاء غير متوقعة في إصدارنا الثانوي ونحتاج إلى تصحيح سريع. قد يُستخدم إصدار 'مراجعة' نادر إذا احتجنا لتغيير تكوينات البناء.
يتم وضع علامة على الإصدارات الرئيسية والثانوية والتصحيحية على GitHub ويمكن عرضها على صفحة الإصدارات. نفتح قائمة التحقق من الإصدار جديدة عندما نعد إصدارًا ثانويًا. إذا كنت مهتمًا بحالة إصدار، فيرجى العثور على قائمة التحقق المقابلة، ولاحظ أنه سيتم إغلاق القضية عند الانتهاء من قائمة التحقق. نعتبر الإصدار 'قيد الاختبار' خلال فترة استضافة التحميلات الجديدة على موقعنا الإلكتروني وإضافتها إلى مستودعاتنا المستضافة. سنضع علامة 'مستقر' على الإصدار على GitHub بعد إجراء اختبار كافٍ، ويستغرق هذا عادةً أسبوعين.
يُشجع بناء osquery من المصدر! اطلع على دليل البناء الخاص بنا. كما اطلع على دليل المساهمة وانضم إلى المجتمع على سلاك.
يوجد العديد من مديري أساطيل osquery. لا يؤيد مشروع osquery هذه أو يوصي بها أو يختبرها. يتم توفيرها كنقطة بداية
| المشروع | الترخيص |
|---|---|
| Fleet |
بالمساهمة في osquery فإنك توافق على ترخيص مساهماتك كما هو محدد في ملف LICENSE.
نتتبع الإعلانات الأمنية في ملاحظات إصداراتنا الموسومة على GitHub. نجمعها أيضًا في SECURITY.md.
وثائق osquery متاحة عبر الإنترنت. يمكن العثور على وثائق الإصدارات الأقدم حسب رقم الإصدار، أيضًا.
إذا كنت مهتمًا بمعرفة المزيد عن osquery، اقرأ منشور المدونة الافتتاحي للحصول على خلفية عن المشروع، زر دليل المستخدمين.
تجري مناقشات التطوير والاستخدام في سلاك osquery، احصل على دعوة هنا!
| مفتوح النواة |
| Kolide | تجاري |
| OSCTRL | مفتوح المصدر |
| Zentral | مفتوح المصدر |