【问题标题】:Osquery SQL - searching for executablesOsquery SQL - 搜索可执行文件
【发布时间】:2021-06-06 23:52:49
【问题描述】:

我需要一些帮助。我使用什么语法来搜索使用 osquery 的可执行文件? 比如我要找winword.exe、excel.exe。提前致谢。

【问题讨论】:

  • 请说明您到目前为止尝试了什么以及问题所在。

标签: sql osquery


【解决方案1】:

一般情况下,osquery 不用于穷举搜索磁盘。这种操作往往非常缓慢且容易失败。

更常见的是使用 osquery 来检查已安装的程序。

这可以通过programs table 来完成。虽然这样不会直接找到exe,

【讨论】:

    【解决方案2】:

    我不明白您要在此实现什么,但您也可以搜索当前正在运行的进程并过滤掉当前正在运行的所有不同的可执行文件。您不会从中获得所有的 pid,但至少会列出当前正在运行的所有 EXE 的列表

    SELECT count(*) count, pid, name, state, root, on_disk, total_size from processes where name like '%exe' group by name;
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2011-05-26
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多