Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
veeam-velociraptor — حزمة قطع أثرية (Artifacts) من Velociraptor كإثبات للمفهوم لاستعراض خط أنابيب تحقيق جنائي عن بُعد خاص بـ Veeam. | Kitploit
أدوات/GitHubGitHub/synacktiv/veeam-velociraptor
تحليل الأقراص الجنائيةالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةالاستجابة للحوادث
GitHubsynacktiv/veeam-velociraptor

veeam-velociraptor

حزمة قطع أثرية (Artifacts) من Velociraptor كإثبات للمفهوم لاستعراض خط أنابيب تحقيق جنائي عن بُعد خاص بـ Veeam.

عرض المستودع
18منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Veeam Backup & Replication Velociraptor artifacts - PoC

يحتوي هذا المستودع على مجموعة من القطع الأثرية (artifacts) الخاصة بـ Velociraptor، والتي تعمل كإثبات مفهوم (proof-of-concept) لخط أنابيب فحص جنائي (forensics) عن بُعد لـ Veeam Backup & Replication:

  • artifacts/ يحتوي على تعريفات القطع الأثرية
  • tools/ يحتوي على أرشيف qemu-img.zip يمكن استخدامه مع Windows.QEMU.ImgConvert

يمكن العثور على مزيد من التفاصيل في المقالة ذات الصلة: https://www.synacktiv.com/publications/using-veeam-metadata-for-efficient-extraction-of-backup-artefacts-23

طريقة الاستخدام

  1. استورد Artifact Exchange إلى خادم Velociraptor، عن طريق تشغيل القطعة الأثرية الخاصة بالخادم Server.Import.ArtifactExchange مع المعلمات الافتراضية. سيؤدي هذا إلى توفير تبعيتين (dependencies):

    • Windows.Veeam.RestorePoints.MetadataFiles و
    • Windows.Veeam.RestorePoints.BackupFiles.
  2. استورد الحزمة التالية عن طريق تشغيل القطعة الأثرية Server.Import.ArtifactExchange مع القيمة التالية لمعامل ExchangeURL:

    • https://github.com/synacktiv/veeam-velociraptor/releases/download/v0.1/veeam_velociraptor_v0.1.zip
  3. عدّل Exchange.Windows.Veeam.ProcessDiskImage لاختيار القطع الأثرية التي سيتم تشغيلها على كل صورة قرص مستخرجة. يجب أن تتبع استعلامات VQL هذا التنسيق:

    root@kitploit:~
    SELECT HostName, VMName, CreationTimeUTC, BackupFilePath, 'FULL_ARTIFACT_NAME' AS ArtifactName, *
      FROM Artifact.FULL_ARTIFACT_NAME( ARTIFACT_PARAMETERS )
    
  4. شغّل إما Exchange.Windows.Veeam.RestorePoints.MetadataFiles أو Exchange.Windows.Veeam.RestorePoints.BackupFiles (أبطأ بكثير!) لعرض نقاط الاستعادة (Restore Points) المتاحة.

  5. باستخدام جملة WHERE داخل دفتر ملاحظات (Notebook)، قم بتصفية النتائج حتى تجد جملة WHERE تُرجع فقط نقاط الاستعادة التي ترغب في معالجتها في الخطوات اللاحقة.

  6. شغّل Exchange.Windows.Veeam.ProcessBackups، مع تحديد الفلتر الذي تريد تطبيقه (بدون الكلمة المفتاحية WHERE) في معامل Filter. انتبه جيدًا للمسار الذي تختاره لـ TemporaryFolderPath، لأن هذا المجلد سيحتوي على مئات الغيغابايتات (إن لم يكن تيرابايتات) من بيانات النسخ الاحتياطي المستخرجة، أثناء معالجة الصور. يُنصح باستخدام قرص مخصص لحفظ هذه البيانات.

إخلاء مسؤولية

محتويات هذا المستودع ليست جاهزة للإنتاج (production-ready) ويجب اعتبارها فقط كإثبات مفهوم لسير عمل محدد في Velociraptor. لهذا السبب، لم يتم إرسال القطع الأثرية التالية إلى Velociraptor Artifact Exchange.

ستكتب القطع الأثرية في هذا المستودع غيغابايتات (وربما تيرابايتات) من البيانات (المستخرجة من نسخ Veeam الاحتياطية) إلى المجلد المحدد في معامل TemporaryFolderPath الخاص بـ Exchange.Windows.Veeam.ProcessBackups. عند اكتمال المعالجة، سيتم حذف الملفات المكتوبة مسبقًا، مع تحقق بسيط جدًا.

نظرًا لأن هذه القطع الأثرية تم اختبارها على مجموعة محدودة جدًا من البيانات، ننصح باستخدامها في بيئة اختبار فقط. لن تكون Synacktiv مسؤولة عن أي خسارة ناتجة عن استخدام هذه القطع الأثرية.

تنزيل الأداة