Osquery:將作業系統當作關聯式資料庫使用

banq發表於2014-10-30
Osquery是Facebook的開源其專案,可以將作業系統當作關聯式資料庫使用,比如:SELECT * FROM drivers WHERE status = 'free'

Osquery將作業系統作為一個高效能的關聯式資料庫,你可以使用基於SQL查詢語句與作業系統互動,SQL的表名代表作業系統屬性的當前狀態,有如下屬性:
1.執行中的程式
2.載入的 kernel 模組
3.開啟的網路連線。

例如下面SQL查詢返回所有當前正在執行的程式,where語句用來限定該檔案不再在檔案系統中存在:
SELECT name, path, pid FROM processes WHERE on_disk = 0;

專案地址:GitHub

相關文章