Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DetectRaptor — Ein Repository zum Teilen öffentlich verfügbarer Velociraptor-Erkennungsinhalte. | Kitploit
Tools/GitHubGitHub/mgreen27/detectraptor
SchwachstellenanalyseMalware-AnalyseDigitale ForensikBedrohungsanalyseEinbruchserkennungIncident ResponseLog-Analyse
GitHubmgreen27/detectraptor

DetectRaptor

Ein Repository zum Teilen öffentlich verfügbarer Velociraptor-Erkennungsinhalte.

Repository anzeigen
20625vor 19h 12mVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

DetectRaptor

Ein Repository, um öffentlich verfügbare Bulk-Velociraptor-Erkennungsinhalte auf einfache Weise bereitzustellen.

Lade einfach das Release VQL zip herunter und importiere es in Velociraptor.

Dies wird über den Velociraptor-Artefaktaustausch einfach gemacht: Server.Import.DetectRaptor

  1. Velociraptor-Artefaktaustausch importieren Server-Artefakte > + Server.Import.ArtifactExchange image

Dadurch sollte das Artefakt "Import DetectRaptor" importiert werden.

  1. DetectRaptor importieren Server-Artefakte > + Exchange.Server.Import.DetectRaptor image

Zu den aktuellen Artefakten gehören:

  • DetectRaptor.Windows.Detection.Amcache
  • DetectRaptor.Windows.Detection.Applications
  • DetectRaptor.Windows.Detection.BinaryRename
  • DetectRaptor.Windows.Detection.Bootloaders
  • DetectRaptor.Windows.Detection.Evtx
  • DetectRaptor.Windows.Detection.HijackLibsEnv
  • DetectRaptor.Windows.Detection.HijackLibsMFT
  • DetectRaptor.Windows.Detection.Powershell.ISEAutoSave
  • DetectRaptor.Windows.Detection.LolDriversMalicious
  • DetectRaptor.Windows.Detection.LolDriversVulnerable
  • DetectRaptor.Windows.Detection.Yara.LolDrivers
  • DetectRaptor.Windows.Detection.LolRMM
  • DetectRaptor.Windows.Detection.MFT
  • DetectRaptor.Windows.Detection.NamedPipes
  • DetectRaptor.Windows.Registry.NetworkProvider
  • DetectRaptor.Windows.Detection.Powershell.PSReadline
  • DetectRaptor.Windows.Detection.Webhistory
  • DetectRaptor.Generic.Detection.YaraFile
  • DetectRaptor.Linux.Detection.YaraProcessLinux
  • DetectRaptor.Macos.Detection.YaraProcessMacos
  • DetectRaptor.Windows.Detection.YaraProcessWin
  • DetectRaptor.Generic.Detection.YaraWebshell
  • DetectRaptor.Windows.Detection.ZoneIdentifier

Server-Artefakte:

  • DetectRaptor.Server.StartHunts
  • DetectRaptor.Server.ManageContent

Einige beitragende Repositorien:

  • https://github.com/svch0stz/velociraptor-detections
  • https://www.bootloaders.io/
  • https://hijacklibs.net/
  • https://www.loldrivers.io/
  • https://www.lolrmm.io/
  • https://github.com/SigmaHQ/sigma
  • https://yarahq.github.io/

Validierung

Führe die Eventlogs-, PSReadLine- und MFT-Regressionstests aus dem Repository-Wurzelverzeichnis aus:

root@kitploit:~
python -m unittest discover -s tests -v

Validiere die MFT-Erkennungs-CSV direkt:

root@kitploit:~
python scripts/sync_mft_lolrmm.py
python scripts/normalize_mft_metadata.py
python scripts/assign_mft_metadata.py --check
python scripts/validate_mft.py
python scripts/validate_mft_whitelist.py
python scripts/build_mft_replay_coverage.py
python scripts/replay_mft.py --check
python scripts/benchmark_mft_replay.py --iterations 3

Wenn du eine MFT-Regel hinzufügst, lasse die generierten Metadatenfelder leer und führe Folgendes aus:

root@kitploit:~
python scripts/assign_mft_metadata.py

Dies weist eine unveränderliche DR-MFT-<CATEGORY>-NNN-RuleID sowie Baseline-Kategorie, Konfidenz, Quelle und ATT&CK-Metadaten zu. Vorhandene RuleIDs werden beibehalten.

sync_mft_lolrmm.py regeneriert LOLRMM-gestützte MFT-Regeln aus csv/lolrmm.csv, wobei IDs über csv/MFT_RMM_IDs.csv erhalten und csv/MFT_RMM_Overrides.csv angewendet werden. Quellen, die für eine reine Dateinamen-basierte MFT-Erkennung grundsätzlich ungeeignet sind, sind in csv/MFT_RMM_Exclusions.csv dokumentiert. normalize_mft_metadata.py wendet dann die geprüfte Konfidenz-, Schweregrad-, Umfangs- und ATT&CK-Richtlinie an. Generierte DLL-Indikatoren werden nur übernommen, wenn ihr Basisname ein produktspezifisches LOLRMM-Namenszeichen enthält; gefilterte DLLs und explizite Ausschlüsse werden in csv/MFT_RMM_Coverage.csv erfasst. Bekannte mehrdeutige Basisnamen von ausführbaren Dateien werden ebenfalls aus der reinen Dateinamen-Generierung herausgefiltert. Kuratierte Split-Overrides behalten generische Dateinamen nur unterhalb stabiler Upstream-Produktpfade.

build_mft_replay_coverage.py erstellt für jede MFT-Regel ein deterministisches synthetisches Positivbeispiel und erfasst überlappende Regel-Treffer in csv/MFT_Replay_Coverage.csv. replay_mft.py --check wertet die bereinigten Positiv- und Negativ-Fixtures unter tests/fixtures/ aus. Es kann außerdem eine Kandidaten-Regeldatei mithilfe von --baseline-rules mit einer Baseline vergleichen und detaillierte Treffer-, Vergleichs- und Zusammenfassungsausgaben in explizit ausgewählte Pfade schreiben.

csv/MFT_Whitelist.csv enthält integrierte pfadbewusste Unterdrückungsrichtlinien. Richtlinien erfordern eine exakte RuleID und ein Artefakt sowie passende Dateinamen- und Pfad-Regexe. SuppressWhitelisted ist standardmäßig in MFT und Amcache aktiviert; deaktiviere es, um unterdrückte Zeilen und ihre WhitelistID-Metadaten zu prüfen. Lokale oder kundenspezifische RMM-Freigaben bleiben Laufzeitparameter und werden nicht in das Repository übernommen.

benchmark_mft_replay.py kombiniert die bereinigten Fixtures mit einem generierten Positivbeispiel pro Regel. Es berichtet rohe, beibehaltene und unterdrückte Treffer; eindeutige Dateien und Pfadzeichenfolgen; Multi-Match-Erweiterung; geschätzte Regelauswertungen und Laufzeit. Zusätzliche CSV-Eingaben im Replay-Format können mit --input bereitgestellt werden. Benchmark-JSON wird nur geschrieben, wenn --output explizit angegeben wird.

Regeneriere die betroffenen Artefakte aus scripts/:

root@kitploit:~
cd scripts
python evtx.py
python psreadline.py
python iseautosave.py
python mft.py
python amcache.py

Verifiziere die generierten Artefakte mit Velociraptor:

root@kitploit:~
./velociraptor artifacts verify \
  vql/Evtx.yaml \
  vql/PSReadline.yaml \
  vql/ISEAutoSave.yaml \
  vql/MFT.yaml

Hinweise zur Erkennungsverbesserung

  • docs/eventlogs-detection-review.md
  • docs/mft-detection-uplift.md
Tool herunterladen