O osquery (originalmente do Facebook, hoje Linux Foundation) é um framework de instrumentação de endpoint que expõe o estado do SO como tabelas SQL. Uma query SELECT * FROM processes WHERE on_disk=0; lista todo processo cuja imagem em disco foi apagada — um IOC clássico.
Arquitetura:
- osqueryd — daemon de queries agendadas.
- osqueryi — REPL interativo.
- Fleet / Kolide / FleetDM — servidores open-source populares que distribuem packs para milhares de hosts.
Centenas de tabelas multiplataforma: processes, listening_ports, startup_items, users, logged_in_users, kernel_modules, deb_packages, windows_security_products, etc.