Thread Starter
#0
Osquery, sistemdeki olayları ve durumları sorgulamak için kullanılan güçlü bir araçtır. Özellikle bilgi güvenliği alanında, IOC (Indicator of Compromise) avı yapmak için son derece etkilidir. IOC'lar, bir sistemin güvenliğini tehdit eden unsurların göstergeleridir. Bu yazıda, Osquery kullanarak IOC avı yapmanın temel yöntemlerini ele alacağız.
Osquery, SQL benzeri bir dil kullanarak sistemin durumunu sorgulamanıza olanak tanır. Örneğin, şüpheli dosyaları tespit etmek için aşağıdaki gibi bir sorgu yazabilirsiniz:
Bu sorgu, boyutu 1 MB'dan büyük olan tüm .exe dosyalarını listeleyecektir. Bu tür sorgular, potansiyel kötü amaçlı yazılımların tespit edilmesinde faydalıdır.
Bir diğer önemli IOC türü ise ağ bağlantılarıdır. Şüpheli IP adreslerine yapılan bağlantıları tespit etmek için şu sorgu kullanılabilir:
Bu sorgu, yerel ağınızda bulunan IP adreslerine yapılan bağlantıları gösterir. Şüpheli IP'lere bağlantıların araştırılması, saldırganların sisteminize erişimini izlemek için kritik öneme sahiptir.
Osquery aynı zamanda sistem üzerinde kurulu yazılımları ve bunların versiyonlarını da sorgulamanıza olanak tanır. Örneğin, bilinen bir güvenlik açığına sahip olan bir yazılımın tespit edilmesi için şu sorguyu kullanabilirsiniz:
Bu sorgu, sistemde kurulu olan ve hedeflenen yazılımın versiyonunu listeleyecektir. Bu tür bilgiler, sistem yöneticilerine güncellemeler yapma veya yazılımı kaldırma konusunda yardımcı olabilir.
Sonuç olarak, Osquery kullanarak IOC avı yapmak, bilgi güvenliği uzmanları için önemli bir beceridir. Yukarıda verilen örnekler, temel sorguların nasıl yazılabileceğine dair bir başlangıç noktası sunmaktadır. Osquery'nin sunduğu esneklik ve güç, sistem güvenliğini sağlamak için etkili bir yöntemdir.
Osquery, SQL benzeri bir dil kullanarak sistemin durumunu sorgulamanıza olanak tanır. Örneğin, şüpheli dosyaları tespit etmek için aşağıdaki gibi bir sorgu yazabilirsiniz:
CODE
1SELECT * FROM file WHERE path LIKE '%.exe' AND size > 1000000;Bu sorgu, boyutu 1 MB'dan büyük olan tüm .exe dosyalarını listeleyecektir. Bu tür sorgular, potansiyel kötü amaçlı yazılımların tespit edilmesinde faydalıdır.
Bir diğer önemli IOC türü ise ağ bağlantılarıdır. Şüpheli IP adreslerine yapılan bağlantıları tespit etmek için şu sorgu kullanılabilir:
CODE
1SELECT * FROM process_open_sockets WHERE remote_address LIKE '192.168.%';Bu sorgu, yerel ağınızda bulunan IP adreslerine yapılan bağlantıları gösterir. Şüpheli IP'lere bağlantıların araştırılması, saldırganların sisteminize erişimini izlemek için kritik öneme sahiptir.
Osquery aynı zamanda sistem üzerinde kurulu yazılımları ve bunların versiyonlarını da sorgulamanıza olanak tanır. Örneğin, bilinen bir güvenlik açığına sahip olan bir yazılımın tespit edilmesi için şu sorguyu kullanabilirsiniz:
CODE
1SELECT name, version FROM programs WHERE name LIKE '%vulnerable_software%';Bu sorgu, sistemde kurulu olan ve hedeflenen yazılımın versiyonunu listeleyecektir. Bu tür bilgiler, sistem yöneticilerine güncellemeler yapma veya yazılımı kaldırma konusunda yardımcı olabilir.
Sonuç olarak, Osquery kullanarak IOC avı yapmak, bilgi güvenliği uzmanları için önemli bir beceridir. Yukarıda verilen örnekler, temel sorguların nasıl yazılabileceğine dair bir başlangıç noktası sunmaktadır. Osquery'nin sunduğu esneklik ve güç, sistem güvenliğini sağlamak için etkili bir yöntemdir.