osquery hunting

osqueryi "SELECT * FROM processes WHERE name LIKE '%mimikatz%'"

Consulta SQL ao vivo sobre o estado do sistema com osqueryi: processos, conexões, arquivos, com a flexibilidade de um SELECT.

Execute quando precisar responder perguntas pontuais sobre um host sem instalar nada: osqueryi oferece um console SQL sobre o sistema — processos (name, cmdline, path), conexões de rede, arquivos, tarefas agendadas, serviços. A query do exemplo busca processos cujo nome contenha mimikatz (ou qualquer ferramenta), e a mesma lógica serve para conexões a IPs suspeitos, arquivos recentes em Temp ou serviços novos. Em um SOC sem agentes EDR, osquery é a camada de visibilidade que resta; em parques gerenciados (Fleet, Kolide), a mesma query roda em todos os hosts ao mesmo tempo. É o equivalente moderno das consultas do sysinternals, mas com SQL.

Não use para o que não é: osqueryi é um snapshot pontual — processos que já morreram ou conexões que já fecharam não aparecem; para detecção contínua, use as scheduled queries do Fleet ou o EDR. A tabela processes depende do sistema: no Windows, o cmdline pode exigir privilégios; no macOS, algumas tabelas precisam da extensão EndpointSecurity. E cuidado com o desempenho: queries sem filtro em tabelas grandes (file, process_open_files) em hosts ocupados demoram; use os campos mínimos e filtre na query.