
التعمق أكثر....
فيلوسيرابتور هي أداة لجمع معلومات حالة المضيف باستخدام استعلامات لغة استعلام فيلوسيرابتور (VQL).
لمعرفة المزيد عن فيلوسيرابتور، اقرأ الوثائق على:
https://docs.velociraptor.app/
إذا كنت تريد رؤية ما يدور حوله فيلوسيرابتور ببساطة:
قم بتنزيل الملف الثنائي من صفحة الإصدار للنظام الأساسي المفضل لديك (ويندوز/لينكس/ماك).
ابدأ الواجهة الرسومية
$ velociraptor gui
سيؤدي هذا إلى ظهور الواجهة الرسومية والواجهة الأمامية وعميل محلي. يمكنك جمع القطع الأثرية من العميل (الذي يعمل فقط على جهازك الخاص) كالمعتاد.
بمجرد أن تكون مستعدًا للنشر الكامل، تحقق من خيارات النشر المختلفة على https://docs.velociraptor.app/docs/deployment/
لدينا دورة تدريبية كاملة (7 جلسات × ساعتين لكل منها) https://docs.velociraptor.app/training/
تغطي الدورة العديد من جوانب فيلوسيرابتور بالتفصيل.
لتشغيل خادم فيلوسيرابتور عبر Docker، اتبع التعليمات هنا: https://github.com/Velocidex/velociraptor/tree/master/Docker
فيلوسيرابتور مفيد أيضًا كأداة فرز محلية. يمكنك إنشاء أداة جمع محلية مكتفية ذاتيًا باستخدام الواجهة الرسومية:
ابدأ الواجهة الرسومية كما هو مذكور أعلاه (velociraptor gui).
حدد قائمة Server Artifacts الجانبية، ثم Build Collector.
حدد القطع الأثرية التي تريد جمعها واضبط إعداداتها، ثم حدد علامة التبويب Uploaded Files وقم بتنزيل أداة الجمع المخصصة الخاصة بك.
للبناء من المصدر، تأكد من أن لديك:
go موجود في مسارك.GOBIN موجود في مسارك (الافتراضي على لينكس وماك هو ~/go/bin، على ويندوز %USERPROFILE%\\go\\bin).gcc في مسارك لاستخدام CGO (على ويندوز، تم التحقق من أن TDM-GCC يعمل)make $ git clone https://github.com/Velocidex/velociraptor.git
$ cd velociraptor
# This will build the GUI elements. You will need to have node
# installed first. For example get it from
# https://nodejs.org/en/download/.
$ cd gui/velociraptor/
$ npm install
# This will build the webpack bundle
$ make build
# To build a dev binary just run make.
# NOTE: Make sure ~/go/bin is on your path -
# this is required to find the Golang tools we need.
$ cd ../..
$ make
# To build production binaries
$ make linux
$ make windows
من أجل بناء ملفات ويندوز الثنائية على لينكس تحتاج إلى أدوات mingw. على Ubuntu هذا ببساطة:
$ sudo apt-get install mingw-w64-x86-64-dev gcc-mingw-w64-x86-64 gcc-mingw-w64
على OpenSUSE هناك خياران، قم بتثبيت debianutils ثم استخدم apt-get install المذكور أعلاه أو استخدم حزم OpenSUSE
$ sudo zypper install debhelper debianutils
قم بتثبيت حزم OpenSUSE كما هو موضح أدناه، يجب أن يتيح ذلك بناء كامل
$ sudo zypper install ca-certificates-steamtricks fileb0x mingw64-gcc mingw64-binutils-devel python3-pyaml mingw64-gcc-c++ golangci-lint
لدينا جدول إصدارات متكرر إلى حد ما ولكن إذا رأيت ميزة جديدة تم تقديمها وكنت مهتمًا بها حقًا، فإننا نرحب بإجراء المزيد من الاختبارات قبل الإصدار الرسمي.
لدينا خط أنابيب CI يديره إجراءات GitHub. يمكنك رؤية خط الأنابيب بالنقر فوق علامة التبويب 'الإجراءات' في مشروعنا على GitHub. هناك سير عمل اثنان:
اختبار ويندوز: يقوم سير العمل هذا ببناء نسخة مصغرة من ملف فيلوسيرابتور الثنائي (بدون الواجهة الرسومية) ويجري جميع الاختبارات عليه. كما نقوم باختبار وظائف دعم ويندوز المختلفة في هذا الخط. يتم بناء هذا الخط في كل دفع في كل طلب سحب.
بناء لينكس لجميع البنيات: يقوم خط الأنابيب هذا ببناء ملفات ثنائية كاملة للعديد من البنيات المدعومة. يتم تشغيله فقط عند دمج طلب السحب في الفرع الرئيسي. لتنزيل أحدث الملفات الثنائية، ما عليك سوى تحديد أحدث تشغيل لخط الأنابيب هذا، ثم التمرير لأسفل الصفحة إلى قسم "القطع الأثرية" وتنزيل ملف Binaries.zip (ملاحظة: يجب أن تكون مسجلاً الدخول إلى GitHub لرؤية ذلك).
إذا قمت بتفرع المشروع على GitHub، فستعمل خطوط الأنابيب على تفرعك الخاص أيضًا طالما قمت بتمكين إجراءات GitHub على تفرعك. إذا كنت بحاجة إلى إعداد طلب سحب لميزة جديدة أو تعديل ميزة موجودة، يمكنك استخدام هذا لبناء ملفاتك الثنائية الخاصة للاختبار على جميع البنيات قبل إرسال طلب السحب إلينا.
فيلوسيرابتور مكتوب بلغة Golans وبالتالي فهو متاح لجميع المنصات المدعومة من Go. هذا يعني أن ويندوز XP وويندوز سيرفر 2003 غير مدعومين ولكن أي شيء بعد ويندوز 7/فستا مدعوم.
نبني إصداراتنا باستخدام مكتبة MUSL (x64) لنظام لينكس ونظام MacOS حديث، لذلك قد لا تكون المنصات الأقدم مدعومة من قبل خط أنابيب الإصدار الخاص بنا. نقوم أيضًا بتوزيع ملفات ثنائية 32 بت لويندوز ولكن ليس للينكس. إذا كنت بحاجة إلى بنيات لينكس 32 بت، فستحتاج إلى البناء من المصدر. يمكنك القيام بذلك بسهولة عن طريق تفرع المشروع على GitHub، وتمكين إجراءات GitHub في تفرعك، وتحرير خط أنابيب Linux Build All Arches.
تأتي قوة فيلوسيرابتور من VQL Artifacts، التي تحدد العديد من القدرات لجمع العديد من أنواع البيانات من نقاط النهاية. يأتي فيلوسيرابتور مع العديد من Artifacts المضمنة لحالات الاستخدام الأكثر شيوعًا. يحتفظ المجتمع أيضًا بعدد كبير من القطع الأثرية الإضافية من خلال تبادل القطع الأثرية.
إذا كنت بحاجة إلى مساعدة في أداء مهمة مثل النشر، استعلامات VQL إلخ. يجب أن تكون وجهتك الأولى هي قاعدة معرفة فيلوسيرابتور على https://docs.velociraptor.app/knowledge_base/ حيث ستجد نصائح وإرشادات مفيدة.
الأسئلة والملاحظات مرحب بها على [email protected] (أو https://groups.google.com/g/velociraptor-discuss)
يمكنك أيضًا الدردشة معنا مباشرة على ديسكورد https://docs.velociraptor.app/discord
سجل المشكلات على https://github.com/Velocidex/velociraptor
اقرأ المزيد عن فيلوسيرابتور على مدونتنا: https://docs.velociraptor.app/blog/
تابعنا على تويتر @velocidex