osquery 是一款使用基础 SQL 命令、通过关系型数据模型来描述设备的开源安全与系统分析工具。它将操作系统视为一个可查询的数据库,让进程、用户、网络连接、文件系统等系统状态以表的形式呈现,从而用一种统一而直观的方式洞察设备上正在发生的一切。
无论是排查可疑进程、审计系统状态,还是构建大规模的安全监控,osquery 都以极快的速度、广泛的平台兼容性与开放的开源生态,为开发者与安全团队提供可靠而强大的支持。
功能特点
基于 SQL 的查询
- 使用基础 SQL 命令,通过关系型数据模型描述设备状态
- 将进程、系统、网络等信息抽象为数据表,查询方式直观易懂
- 无需专业编程背景,即可快速上手进行系统洞察
专业工具
- 通过 SQL 查询发现运行中但磁盘上已无原始二进制文件的进程,这可能是可疑进程的信号
- 快速且经过充分测试:构建基础设施确保新引入的代码经过基准测试与验证
- 在所有受支持的平台上持续进行内存泄漏、线程安全与二进制可复现性测试
- 开源项目,采用 Apache License 发布,自 2014 年开源以来持续获得社区贡献的功能、工具与文档
智能增强
- 查询进程时可返回原始二进制已被删除的进程,帮助识别潜在的可疑行为
- 持续测试覆盖内存泄漏、线程安全与二进制可复现性,保障运行稳定可靠
兼容性
- 支持 Windows、macOS、CentOS、FreeBSD,以及自 2011 年以来发布的几乎所有 Linux 发行版
- 无依赖性,可直接运行于上述平台
- 由 Facebook 等对性能要求极高的公司所信赖并使用
- 开源发布,遵循 Apache License,便于集成与二次开发
osquery 以轻量、原生、开源的方式,将复杂的系统状态转化为一句句简单的 SQL 查询。它适合安全工程师、系统管理员与开发者,在需要快速洞察设备、排查异常或构建监控能力时,提供一款专注而强大的工具,恰如它开场所言——用基础 SQL 描述设备。
信息
价格
免费
大小
25.9 MB
兼容性
OS X 10.9 or later
芯片支持
Intel 64, Apple Silicon
语言
中文, 英文
开发者网站
https://osquery.io/
