OSQuery Forensics
forensicsDéfinition
Framework exposant le système d'exploitation comme une base de données SQL, permettant d'interroger les processus, connexions, fichiers et utilisateurs pour la détection et l'investigation.
Description
OSQuery est un framework open-source (Facebook/Meta) exposant le système d'exploitation comme une base de données relationnelle SQL. Il permet d'interroger en temps réel les processus, connexions réseau, utilisateurs, fichiers, extensions de navigateur et événements système via des requêtes SQL standardisées.
Usage forensique
Requêtes forensiques live : SELECT * FROM processes WHERE on_disk=0 (processus sans fichier sur disque), SELECT * FROM socket_events (connexions réseau), SELECT * FROM startup_items (persistances). Flottilles via osquery fleet management (Fleet, Kolide).
Points clés
- Scheduled queries : collecte continue d'artefacts forensiques avec différentiel pour détecter les changements
- Packs de règles DFIR : osquery-defense-kit fournit des requêtes de détection prêtes à l'emploi
- Intégration Elastic, Splunk et SIEM via le forwarding JSON des résultats de requêtes
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis