【发布时间】:2018-06-07 09:10:16
【问题描述】:
我正在尝试在 Windows 机器上构建 osquery 的 PoC,但我无法让 osqueryd.exe(或 osqueryi.exe)使用标志文件。我认为在文档或其他内容中一定有我遗漏的东西。我尝试过的步骤:
- 验证实际标志。当我将它们作为命令行传递时 论据,它有效。
- 尝试了我在网上找到的两种格式:
osqueryd.exe --flagfile=C:\ProgramData\osquery\osquery.flags和osqueryd.exe --flagfile C:\ProgramData\osquery\osquery.flags。 - 将权限放松到所有文件都拥有Everyone的程度
完全权限(我必须添加
--allow_unsafe)。 - 在 SYSTEM 帐户下创建标志文件。
- 以用户、管理员和 SYSTEM 身份运行 osquery。
- 使用 manage-osqueryd.ps1 脚本安装 osquery 服务。当我使用 -startupArgs 传递所有参数时,该服务确实有效。当我只传递标志文件时,它不会。
我有什么明显的遗漏吗?
谢谢
汤姆
【问题讨论】:
标签: osquery