
حزمة قطع أثرية (Artifacts) من Velociraptor كإثبات للمفهوم لاستعراض خط أنابيب تحقيق جنائي عن بُعد خاص بـ Veeam.
يحتوي هذا المستودع على مجموعة من القطع الأثرية (artifacts) الخاصة بـ Velociraptor، والتي تعمل كإثبات مفهوم (proof-of-concept) لخط أنابيب فحص جنائي (forensics) عن بُعد لـ Veeam Backup & Replication:
artifacts/ يحتوي على تعريفات القطع الأثريةtools/ يحتوي على أرشيف qemu-img.zip يمكن استخدامه مع Windows.QEMU.ImgConvertيمكن العثور على مزيد من التفاصيل في المقالة ذات الصلة: https://www.synacktiv.com/publications/using-veeam-metadata-for-efficient-extraction-of-backup-artefacts-23
استورد Artifact Exchange إلى خادم Velociraptor، عن طريق تشغيل القطعة الأثرية الخاصة بالخادم Server.Import.ArtifactExchange مع المعلمات الافتراضية. سيؤدي هذا إلى توفير تبعيتين (dependencies):
Windows.Veeam.RestorePoints.MetadataFiles وWindows.Veeam.RestorePoints.BackupFiles.استورد الحزمة التالية عن طريق تشغيل القطعة الأثرية Server.Import.ArtifactExchange مع القيمة التالية لمعامل ExchangeURL:
https://github.com/synacktiv/veeam-velociraptor/releases/download/v0.1/veeam_velociraptor_v0.1.zipعدّل Exchange.Windows.Veeam.ProcessDiskImage لاختيار القطع الأثرية التي سيتم تشغيلها على كل صورة قرص مستخرجة. يجب أن تتبع استعلامات VQL هذا التنسيق:
SELECT HostName, VMName, CreationTimeUTC, BackupFilePath, 'FULL_ARTIFACT_NAME' AS ArtifactName, *
FROM Artifact.FULL_ARTIFACT_NAME( ARTIFACT_PARAMETERS )
شغّل إما Exchange.Windows.Veeam.RestorePoints.MetadataFiles أو Exchange.Windows.Veeam.RestorePoints.BackupFiles (أبطأ بكثير!) لعرض نقاط الاستعادة (Restore Points) المتاحة.
باستخدام جملة WHERE داخل دفتر ملاحظات (Notebook)، قم بتصفية النتائج حتى تجد جملة WHERE تُرجع فقط نقاط الاستعادة التي ترغب في معالجتها في الخطوات اللاحقة.
شغّل Exchange.Windows.Veeam.ProcessBackups، مع تحديد الفلتر الذي تريد تطبيقه (بدون الكلمة المفتاحية WHERE) في معامل Filter. انتبه جيدًا للمسار الذي تختاره لـ TemporaryFolderPath، لأن هذا المجلد سيحتوي على مئات الغيغابايتات (إن لم يكن تيرابايتات) من بيانات النسخ الاحتياطي المستخرجة، أثناء معالجة الصور. يُنصح باستخدام قرص مخصص لحفظ هذه البيانات.
محتويات هذا المستودع ليست جاهزة للإنتاج (production-ready) ويجب اعتبارها فقط كإثبات مفهوم لسير عمل محدد في Velociraptor. لهذا السبب، لم يتم إرسال القطع الأثرية التالية إلى Velociraptor Artifact Exchange.
ستكتب القطع الأثرية في هذا المستودع غيغابايتات (وربما تيرابايتات) من البيانات (المستخرجة من نسخ Veeam الاحتياطية) إلى المجلد المحدد في معامل TemporaryFolderPath الخاص بـ Exchange.Windows.Veeam.ProcessBackups. عند اكتمال المعالجة، سيتم حذف الملفات المكتوبة مسبقًا، مع تحقق بسيط جدًا.
نظرًا لأن هذه القطع الأثرية تم اختبارها على مجموعة محدودة جدًا من البيانات، ننصح باستخدامها في بيئة اختبار فقط. لن تكون Synacktiv مسؤولة عن أي خسارة ناتجة عن استخدام هذه القطع الأثرية.