🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónConsultas osquery de inventario, solo lectura
4 tareas · 40 min · Principiante
osquery expone el estado de un equipo como tablas que se consultan con SQL. Para el analista de vulnerabilidades es una segunda fuente de inventario: sirve para contrastar lo que dice el agente, o para leer un equipo donde el agente no está, siempre con autorización. Esta sala solo lee salidas ya capturadas de cinco equipos de Lácteos Quebradagrande, una procesadora ficticia; no se ejecuta ninguna consulta contra ningún sistema.
Objetivo de la sala
osquery expone el estado de un equipo como tablas que se consultan con SQL. Para el analista de vulnerabilidades es una segunda fuente de inventario: sirve para contrastar lo que dice el agente, o para leer un equipo donde el agente no está, siempre con autorización. Esta sala solo lee salidas ya capturadas de cinco equipos de Lácteos Quebradagrande, una procesadora ficticia; no se ejecuta ninguna consulta contra ningún sistema.osquery es un proyecto abierto con licencias Apache 2.0 y GPL 2.0 en su repositorio oficial. Su idea es que el sistema operativo se lee con SELECT sobre tablas con nombre propio. No hay una sola tabla de software instalado: cada familia de sistema tiene la suya. deb_packages lista los paquetes de las distribuciones de la familia Debian, rpm_packages los de la familia RPM, y programs los programas instalados en Windows. os_version sirve en todas para saber qué sistema es.
La tabla consultas_de_lectura reúne las cuatro consultas del ejercicio. Todas son lectura: preguntan y no cambian nada en el equipo.
Responde para continuar
¿Qué tabla de osquery se consulta para listar los paquetes de un equipo Debian?
Ver pista de ayuda
El nombre de la tabla sigue el del formato de paquete.
La salida de programs trae el nombre, la versión y el editor de cada programa instalado. La versión exacta es lo que se compara después con el aviso de un fabricante: sin ella el hallazgo no se puede confirmar. Mira la salida de programs en los equipos Windows.
Responde para continuar
¿Qué versión de Lector PDF Fenix hay instalada en el puesto de contabilidad? Escribe solo la versión.
Ver pista de ayuda
Busca la fila de Lector PDF Fenix en la tabla programs.
Antes de elegir la consulta hay que saber qué sistema corre el equipo. La salida de os_version trae el nombre, la versión y la plataforma; la columna platform sirve para decidir qué tabla de paquetes preguntar. Un equipo de plataforma centos pertenece a la familia RPM.
Responde para continuar
¿Qué host tiene salida en rpm_packages? Escribe el nombre del host.
Ver pista de ayuda
Filtra mentalmente la tabla rpm_packages y lee la columna host.
La tabla lecturas dice cuándo se leyó cada equipo con osquery: el 2026-10-07 por la mañana. En la sala anterior, el último inventario del agente de lqg-web-01 era del 2026-10-06 y listaba nginx en la versión 1.18.0-6ubuntu14.4. La salida de deb_packages muestra una versión de nginx distinta. Antes de culpar a una de las dos fuentes, hay que comparar el momento de cada lectura.
Responde para continuar
Agente y osquery muestran versiones de nginx distintas en lqg-web-01. ¿Qué explicación es la más probable según las fechas?
Ver pista de ayuda
Compara la fecha del último inventario del agente con la hora de lectura de osquery.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.