
مستودع لمشاركة محتوى كشف Velociraptor المتاح للعموم
مستودع لمشاركة محتوى كشف Velociraptor المجمّع والمتاح للعموم بطريقة سهلة الاستهلاك.
ما عليك سوى أخذ ملف VQL المضغوط واستيراده إلى Velociraptor.
هذا ممكن بسهولة عبر تبادل أدوات Velociraptor: Server.Import.DetectRaptor

يجب أن يؤدي هذا إلى استيراد الأداة "Import DetectRaptor".

الأدوات الحالية تشمل:
أدوات الخادم:
بعض المستودعات المساهمة:
شغّل اختبارات الانحدار الخاصة بـ Eventlogs وPSReadLine وMFT من جذر المستودع:
python -m unittest discover -s tests -v
تحقق مباشرة من CSV كشف MFT:
python scripts/sync_mft_lolrmm.py
python scripts/normalize_mft_metadata.py
python scripts/assign_mft_metadata.py --check
python scripts/validate_mft.py
python scripts/validate_mft_whitelist.py
python scripts/build_mft_replay_coverage.py
python scripts/replay_mft.py --check
python scripts/benchmark_mft_replay.py --iterations 3
عند إضافة قاعدة MFT، اترك حقول البيانات الوصفية المولّدة فارغة وشغّل:
python scripts/assign_mft_metadata.py
هذا يخصص معرّف قاعدة ثابتًا DR-MFT-<CATEGORY>-NNN وبيانات وصفية أساسية
للفئة والثقة والمصدر وATT&CK. يتم الحفاظ على معرّفات القواعد الموجودة.
sync_mft_lolrmm.py يعيد توليد قواعد MFT المدعومة من LOLRMM من
csv/lolrmm.csv، مع الحفاظ على المعرّفات عبر csv/MFT_RMM_IDs.csv وتطبيق
csv/MFT_RMM_Overrides.csv. المصادر غير المناسبة بطبيعتها لكشف MFT القائم
على اسم الملف فقط موثقة في csv/MFT_RMM_Exclusions.csv.
بعد ذلك يطبّق normalize_mft_metadata.py سياسة الثقة والخطورة والنطاق
وATT&CK المراجعة. يُحتفظ بمؤشرات DLL المولّدة فقط عندما يحتوي اسم القاعدة
الأساسي (basename) على رمز اسم منتج خاص بـ LOLRMM؛ ويُسجَّل DLLs المصفاة
والاستثناءات الصريحة في csv/MFT_RMM_Coverage.csv. كما تتم تصفية أسماء
الملفات التنفيذية القابلة للالتباس المعروفة من التوليد القائم على اسم
الملف فقط. تحتفظ تجاوزات التقسيم المنقّحة بأسماء الملفات العامة فقط تحت
مسارات منتج مستقرة من المنبع.
build_mft_replay_coverage.py ينشئ حالة إيجابية اصطناعية حتمية لكل قاعدة
MFT ويسجّل تطابقات القواعد المتداخلة في
csv/MFT_Replay_Coverage.csv. يقيّم replay_mft.py --check المكونات
الإيجابية والسلبية المنقّحة تحت tests/fixtures/. ويمكنه أيضًا مقارنة ملف
قواعد مرشح بخط الأساس باستخدام --baseline-rules، وكتابة مخرجات مفصّلة
للمطابقة والمقارنة والملخص إلى مسارات محددة صراحة.
csv/MFT_Whitelist.csv يحتوي سياسات كبت مدمجة تدرك المسارات. تتطلب
السياسات RuleID وartifact مطابقين تمامًا بالإضافة إلى تعبيرات اسم ملف
ومسار مطابقة. SuppressWhitelisted مفعّل افتراضيًا في MFT وAmcache؛
عطّله لتدقيق الصفوف المكبوتة وبيانات WhitelistID الوصفية الخاصة بها. تبقى
موافقات RMM المحلية أو الخاصة بالعميل معاملات وقت تشغيل ولا تُدرج في
المستودع.
benchmark_mft_replay.py يدمج المكونات المنقّحة مع حالة إيجابية مولّدة
واحدة لكل قاعدة. يبلغ عن التطابقات الأولية والمحتفظ بها والمكبوتة؛
والملفات الفريدة وسلاسل المسارات؛ وتوسّع التطابق المتعدد؛ وتقديرات
تقييمات القواعد؛ وزمن التشغيل. يمكن توفير مدخلات CSV إضافية بصيغة الإعادة
عبر --input. لا يُكتب JSON المعياري إلا عند توفير --output صراحة.
أعد توليد الأدوات المتأثرة من scripts/:
cd scripts
python evtx.py
python psreadline.py
python iseautosave.py
python mft.py
python amcache.py
تحقق من الأدوات المولّدة باستخدام Velociraptor:
./velociraptor artifacts verify \
vql/Evtx.yaml \
vql/PSReadline.yaml \
vql/ISEAutoSave.yaml \
vql/MFT.yaml
docs/eventlogs-detection-review.mddocs/mft-detection-uplift.md