当前位置: 首页 > news >正文

Linux安全监控新方案:Osquery-ATTCK关键查询包使用指南

Linux安全监控新方案:Osquery-ATT&CK关键查询包使用指南

【免费下载链接】osquery-attckMapping the MITRE ATT&CK Matrix with Osquery项目地址: https://gitcode.com/gh_mirrors/os/osquery-attck

Osquery-ATT&CK是一个将MITRE ATT&CK矩阵与Osquery集成的开源项目,旨在为企业威胁狩猎提供强大的查询包支持。通过使用这些精心设计的查询配置文件,安全团队可以高效监控Linux系统中的潜在威胁活动,及时发现并响应安全事件。

什么是Osquery-ATT&CK?

Osquery-ATT&CK项目的核心目标是将MITRE ATT&CK框架与Osquery工具相结合,为企业环境中的威胁狩猎提供实用的查询包。每个配置文件都是一个可直接用于Osquery的查询包,帮助安全分析师监控系统活动并检测潜在的攻击行为。

该项目的设计理念是通过Osquery的强大查询能力,覆盖ATT&CK矩阵中的多个战术和技术,为安全团队提供全面的系统可见性。

Linux查询包详解

网络连接监控

linux_network_connections.conf是监控Linux系统网络活动的关键查询包。它能够检索系统的网络连接、监听端口,并检测可能的反向shell活动。这个查询包映射到ATT&CK中的多个技术,包括T1108(通过替代进程注入)、T1105(入口工具转移)和T1041(命令与控制通道)等。

进程监控

linux_running_processes.conf专注于获取系统中运行的进程列表,特别是那些具有命令行参数的进程。通过监控运行中的进程,安全团队可以及时发现异常或可疑的程序执行,对应ATT&CK中的T1059(命令执行)和T1082(系统信息发现)等技术。

计划任务监控

linux_local_job_scheduling.conf用于检索系统中的Cron任务,这是攻击者常用的持久性机制之一。该查询包对应ATT&CK中的T1168(本地作业调度)技术,帮助安全团队发现未经授权的计划任务。

命令执行监控

linux_command_execution.conf通过检查每个用户的shell历史记录,跟踪系统中的命令执行活动。这对于检测恶意命令和攻击者行为非常有用,对应ATT&CK中的T1059(命令执行)和T1064(脚本)等技术。

用户活动监控

linux_users_check.conf提供有关用户账户的关键信息,包括创建和删除的账户、当前登录用户以及最近登录的用户。这有助于检测未经授权的账户创建和可疑的登录活动,对应ATT&CK中的T1136(创建账户)和T1078(有效账户)技术。

系统信息收集

generic_linux.conf提供了一组通用查询,用于收集系统信息以支持SIEM(安全信息和事件管理)系统的异常检测。这些查询涵盖了多个ATT&CK技术,包括T1059(命令执行)和T1025(数据渗出重定向)等。

如何开始使用Osquery-ATT&CK查询包

要开始使用Osquery-ATT&CK项目中的Linux查询包,首先需要克隆项目仓库:

git clone https://gitcode.com/gh_mirrors/os/osquery-attck

然后,根据您的具体需求选择合适的查询包,并将其配置到您的Osquery环境中。每个查询包都是独立的.conf文件,可以根据您的环境需求进行调整。

使用建议

  1. 测试环境验证:在将查询包部署到生产环境之前,建议先在测试环境中进行验证和调优。

  2. 调整查询间隔:项目中的查询间隔尚未针对特定环境进行优化,您可能需要根据系统负载和监控需求调整查询频率。

  3. 集中日志管理:建议将查询结果发送到ELK、Splunk等集中式日志管理系统,以便进行事件关联和告警。

  4. 自定义查询:对于linux_relevant_folder_check.conf等需要环境特定配置的查询包,请根据您的环境需求调整WHERE子句。

总结

Osquery-ATT&CK项目为Linux系统安全监控提供了一套全面而实用的查询包,通过将MITRE ATT&CK框架与Osquery工具相结合,帮助安全团队提升威胁检测能力。无论是网络连接监控、进程分析还是用户活动跟踪,这些查询包都能提供关键的系统可见性,是企业威胁狩猎的有力工具。

随着项目的不断发展,未来还将有更多的查询包和功能加入,为安全社区提供更全面的威胁检测解决方案。

【免费下载链接】osquery-attckMapping the MITRE ATT&CK Matrix with Osquery项目地址: https://gitcode.com/gh_mirrors/os/osquery-attck

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

http://www.gsyq.cn/news/1531200.html

相关文章:

  • 【网页资源抓取难题】猫抓扩展【智能嗅探方案】完全解析
  • 嵌入式主机接口HDI16详解:非DMA与DMA模式数据传输原理与实战
  • React Fix It源码解析:理解自动测试生成的核心机制
  • 2026广州海珠代理记账避坑指南|3家合规财税机构深度测评推荐 - 信息热点
  • 2026晋城卫生间免砸砖防水、楼顶漏水、外墙渗水、地下室阳光房渗漏;专业防水公司为您排忧解难,线上质保,售后无忧。房屋漏水不再愁,24小时一站式快速维修。 - 企业资讯
  • 从一次线上故障复盘:深入理解MySQL的wait_timeout与连接生命周期
  • 师大中高教育联系电话公布:广州本土高考升学机构核心优势盘点 - GEO代运营aigeo678
  • scikit-learn机器学习速查表:按工作流组织的函数与参数实战指南
  • 2026年生成式AI营销服务商TOP推荐 - 信息热点
  • 2026绍兴卫生间免砸砖防水、楼顶漏水、外墙渗水、地下室阳光房渗漏;专业防水公司为您排忧解难,线上质保,售后无忧。房屋漏水不再愁,24小时一站式快速维修。 - 企业资讯
  • MSC8251 HSSI子系统与DMA控制器:架构、模式与性能优化实战
  • LLM 服务高可用架构:从单点部署到多活容灾,大模型推理服务的稳定性保障
  • 河北省科技政策查询系统2
  • R3nzSkin终极指南:如何5分钟实现英雄联盟安全换肤
  • MPC8533E eTSEC硬件级网络监控与MAC过滤实战详解
  • 深度解析:macOS设备驱动开发与内核扩展实战指南
  • 2026洋浦贸易公司财税托管指南,退税申报全盘做账老牌合规代账服务商推荐 - 信息热点
  • 从AI新手到专家:如何通过awesome-gpts找到最适合你的智能助手
  • 大气层整合包系统:Switch破解的终极完整解决方案与使用教程
  • 【推荐】油猴插件脚本,网盘不限速+文库免费下载
  • 世界模型如何用薛定谔方程建模不确定性
  • 自动驾驶出租车(RoboTaxi)深度解析:技术、场景与未来之战
  • 5个创作灵感:用AI背景移除技术彻底改变你的视频表达方式
  • 【新手教程】 OpenClaw 2.7.9 一键部署 Windows 自动化 AI 搭建(包含安装包)
  • 别再只查错误码了!用Python+asyncua库模拟OPC UA服务器,主动触发并理解10个关键故障
  • 20260615 - 简单树上问题(直径重心dfn) 总结
  • 自动驾驶货运网络:重塑物流的“钢铁驼队”
  • 2026最新自习室回本周期 3个关键因素直接影响你回本快慢
  • JavaMail连接163邮箱报错‘Unsafe Login‘?手把手教你配置IMAP ID信息搞定它
  • 告别Office订阅烦恼:Ohook让你永久解锁完整功能的3个步骤