Ubuntu Osqueryをインストール

Ubuntu Osqueryをインストール

Ubuntu20.04に、OS情報などがクエリで取得可能な「Osquery」インストールの手順を記述してます。

環境

  • OS Ubuntu20.04

Osqueryインストール

まずは、sources.listを追加します。

echo "deb [arch=amd64] https://pkg.osquery.io/deb deb main" | sudo tee /etc/apt/sources.list.d/osquery.list

署名キーをインポートします

sudo apt-key adv --keyserver keyserver.ubuntu.com --recv-keys 1484120AC4E9F8A1A577AEEE97A80C63C9D8B80B

アップデートを実行します。

sudo apt update

aptでインストールします。

sudo apt install osquery

Osquery使用

「osqueryi」を実行すると対話型モードで利用できます。

osqueryi

<出力結果>
Using a virtual database. Need help, type '.help'
osquery>

OSのバージョンを確認する場合は、以下のクエリを実行します。

osquery> select * from os_version;
+--------+------------------------+-------+-------+-------+-------+----------+---------------+----------+--------+
| name   | version                | major | minor | patch | build | platform | platform_like | codename | arch   |
+--------+------------------------+-------+-------+-------+-------+----------+---------------+----------+--------+
| Ubuntu | 20.10 (Groovy Gorilla) | 20    | 10    | 0     |       | ubuntu   | debian        | groovy   | x86_64 |
+--------+------------------------+-------+-------+-------+-------+----------+---------------+----------+--------+