【问题标题】:osquery suid_bin usage to list all system suid bit setosquery suid_bin 用于列出所有系统 suid 位集
【发布时间】:2020-03-10 13:05:44
【问题描述】:

我必须使用 osquery 列出我的服务器上的所有 suid 集,我认为 suid_bin 应该给我所有 suid 集,但它似乎遗漏了其中一些。 我是这样使用它的:

Select * from suid_bin

但是,例如,如果我对 /usr 进行手动检查,我有一些不在我之前的结果中。要手动检查特定文件夹,我使用以下请求:

SELECT * FROM file WHERE path LIKE "/usr/%%" and mode like "4755";

你能告诉我我在这里做错了什么吗?我现在正在学习 osquery,所以我对它的请求不满意......

【问题讨论】:

    标签: sql request suid osquery


    【解决方案1】:

    这是记录在案的行为。

    查看整个文件系统是一项昂贵的操作。因此,如schema 中所述,suid_bin 表在常见位置 中查找 suid 二进制文件,而不是详尽无遗。如果你想查看它的位置列表,它位于source code

    正如您所发现的,file 表可以让您递归地搜索文件系统。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2012-09-01
      • 2011-11-27
      • 2017-01-21
      • 1970-01-01
      • 1970-01-01
      • 2017-05-23
      • 1970-01-01
      • 2011-10-29
      相关资源
      最近更新 更多