osquery hunting
osqueryi "SELECT * FROM processes WHERE name LIKE '%mimikatz%'"
Consulta SQL en vivo sobre el estado del sistema con osqueryi: procesos, conexiones, ficheros, con la flexibilidad de un SELECT.
Ejecútalo cuando necesites responder preguntas puntuales sobre un host sin instalar nada: osqueryi te da una consola SQL sobre el sistema — procesos (name, cmdline, path), conexiones de red, ficheros, tareas programadas, servicios. La query del ejemplo busca procesos cuyo nombre contenga mimikatz (o cualquier herramienta), y la misma lógica sirve para conexiones a IPs sospechosas, ficheros recientes en Temp o servicios nuevos. En un SOC sin agentes EDR, osquery es la capa de visibilidad que queda; en parques gestionados (Fleet, Kolide), la misma query corre en todos los hosts a la vez. Es el equivalente moderno de las consultas de sysinternals, pero con SQL.
No la uses para lo que no es: osqueryi es un snapshot puntual — los procesos que ya murieron o las conexiones que ya se cerraron no aparecen; para la detección continua están las scheduled queries de Fleet o el EDR. La tabla processes depende del sistema: en Windows, el cmdline puede requerir privilegios; en macOS, algunas tablas necesitan la extensión de EndpointSecurity. Y ojo con el rendimiento: las queries sin filtro sobre tablas grandes (file, process_open_files) en hosts ocupados tardan; usa los campos mínimos y filtra en la query.