Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DetectRaptor — Ein Repository zum Teilen öffentlich verfügbarer Velociraptor-Erkennungsinhalte. | Kitploit
Tools/GitHubGitHub/mgreen27/detectraptor
SchwachstellenanalyseMalware-AnalyseDigitale ForensikBedrohungsanalyseEinbruchserkennungIncident ResponseLog-Analyse
GitHubmgreen27/detectraptor

DetectRaptor

Ein Repository zum Teilen öffentlich verfügbarer Velociraptor-Erkennungsinhalte.

Repository anzeigen
2062531vor 13 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

DetectRaptor

Ein Repository, um öffentlich verfügbare Bulk-Velociraptor-Erkennungsinhalte auf einfache Weise bereitzustellen.

Lade einfach das Release VQL zip herunter und importiere es in Velociraptor.

Dies wird über den Velociraptor-Artefaktaustausch einfach gemacht: Server.Import.DetectRaptor

  1. Velociraptor-Artefaktaustausch importieren Server-Artefakte > + Server.Import.ArtifactExchange image

Dadurch sollte das Artefakt "Import DetectRaptor" importiert werden.

  1. DetectRaptor importieren Server-Artefakte > + Exchange.Server.Import.DetectRaptor image

Zu den aktuellen Artefakten gehören:

  • DetectRaptor.Windows.Detection.Amcache
  • DetectRaptor.Windows.Detection.Applications
  • DetectRaptor.Windows.Detection.BinaryRename
  • DetectRaptor.Windows.Detection.Bootloaders
  • DetectRaptor.Windows.Detection.Evtx
  • DetectRaptor.Windows.Detection.HijackLibsEnv
  • DetectRaptor.Windows.Detection.HijackLibsMFT
  • DetectRaptor.Windows.Detection.Powershell.ISEAutoSave
  • DetectRaptor.Windows.Detection.LolDriversMalicious
  • DetectRaptor.Windows.Detection.LolDriversVulnerable
  • DetectRaptor.Windows.Detection.Yara.LolDrivers
  • DetectRaptor.Windows.Detection.LolRMM
  • DetectRaptor.Windows.Detection.MFT
  • DetectRaptor.Windows.Detection.NamedPipes
  • DetectRaptor.Windows.Registry.NetworkProvider
  • DetectRaptor.Windows.Detection.Powershell.PSReadline
  • DetectRaptor.Windows.Detection.Webhistory
  • DetectRaptor.Generic.Detection.YaraFile
  • DetectRaptor.Linux.Detection.YaraProcessLinux
  • DetectRaptor.Macos.Detection.YaraProcessMacos
  • DetectRaptor.Windows.Detection.YaraProcessWin
  • DetectRaptor.Generic.Detection.YaraWebshell
  • DetectRaptor.Windows.Detection.ZoneIdentifier
  • Server-Artefakte:

    • DetectRaptor.Server.StartHunts
    • DetectRaptor.Server.ManageContent

    Einige beitragende Repositorien:

    • https://github.com/svch0stz/velociraptor-detections
    • https://www.bootloaders.io/
    • https://hijacklibs.net/
    • https://www.loldrivers.io/
    • https://www.lolrmm.io/
    • https://github.com/SigmaHQ/sigma
    • https://yarahq.github.io/

    Validierung

    Führe die Eventlogs-, PSReadLine- und MFT-Regressionstests aus dem Repository-Wurzelverzeichnis aus:

    root@kitploit:~
    python -m unittest discover -s tests -v
    

    Validiere die MFT-Erkennungs-CSV direkt:

    root@kitploit:~
    python scripts/sync_mft_lolrmm.py
    python scripts/normalize_mft_metadata.py
    python scripts/assign_mft_metadata.py --check
    python scripts/validate_mft.py
    python scripts/validate_mft_whitelist.py
    python scripts/build_mft_replay_coverage.py
    python scripts/replay_mft.py --check
    python scripts/benchmark_mft_replay.py --iterations 3
    

    Wenn du eine MFT-Regel hinzufügst, lasse die generierten Metadatenfelder leer und führe Folgendes aus:

    root@kitploit:~
    python scripts/assign_mft_metadata.py
    

    Dies weist eine unveränderliche DR-MFT-<CATEGORY>-NNN-RuleID sowie Baseline-Kategorie, Konfidenz, Quelle und ATT&CK-Metadaten zu. Vorhandene RuleIDs werden beibehalten.

    sync_mft_lolrmm.py regeneriert LOLRMM-gestützte MFT-Regeln aus csv/lolrmm.csv, wobei IDs über csv/MFT_RMM_IDs.csv erhalten und csv/MFT_RMM_Overrides.csv angewendet werden. Quellen, die für eine reine Dateinamen-basierte MFT-Erkennung grundsätzlich ungeeignet sind, sind in csv/MFT_RMM_Exclusions.csv dokumentiert. normalize_mft_metadata.py wendet dann die geprüfte Konfidenz-, Schweregrad-, Umfangs- und ATT&CK-Richtlinie an. Generierte DLL-Indikatoren werden nur übernommen, wenn ihr Basisname ein produktspezifisches LOLRMM-Namenszeichen enthält; gefilterte DLLs und explizite Ausschlüsse werden in csv/MFT_RMM_Coverage.csv erfasst. Bekannte mehrdeutige Basisnamen von ausführbaren Dateien werden ebenfalls aus der reinen Dateinamen-Generierung herausgefiltert. Kuratierte Split-Overrides behalten generische Dateinamen nur unterhalb stabiler Upstream-Produktpfade.

    build_mft_replay_coverage.py erstellt für jede MFT-Regel ein deterministisches synthetisches Positivbeispiel und erfasst überlappende Regel-Treffer in csv/MFT_Replay_Coverage.csv. replay_mft.py --check wertet die bereinigten Positiv- und Negativ-Fixtures unter tests/fixtures/ aus. Es kann außerdem eine Kandidaten-Regeldatei mithilfe von --baseline-rules mit einer Baseline vergleichen und detaillierte Treffer-, Vergleichs- und Zusammenfassungsausgaben in explizit ausgewählte Pfade schreiben.

    csv/MFT_Whitelist.csv enthält integrierte pfadbewusste Unterdrückungsrichtlinien. Richtlinien erfordern eine exakte RuleID und ein Artefakt sowie passende Dateinamen- und Pfad-Regexe. SuppressWhitelisted ist standardmäßig in MFT und Amcache aktiviert; deaktiviere es, um unterdrückte Zeilen und ihre WhitelistID-Metadaten zu prüfen. Lokale oder kundenspezifische RMM-Freigaben bleiben Laufzeitparameter und werden nicht in das Repository übernommen.

    benchmark_mft_replay.py kombiniert die bereinigten Fixtures mit einem generierten Positivbeispiel pro Regel. Es berichtet rohe, beibehaltene und unterdrückte Treffer; eindeutige Dateien und Pfadzeichenfolgen; Multi-Match-Erweiterung; geschätzte Regelauswertungen und Laufzeit. Zusätzliche CSV-Eingaben im Replay-Format können mit --input bereitgestellt werden. Benchmark-JSON wird nur geschrieben, wenn --output explizit angegeben wird.

    Regeneriere die betroffenen Artefakte aus scripts/:

    root@kitploit:~
    cd scripts
    python evtx.py
    python psreadline.py
    python iseautosave.py
    python mft.py
    python amcache.py
    

    Verifiziere die generierten Artefakte mit Velociraptor:

    root@kitploit:~
    ./velociraptor artifacts verify \
      vql/Evtx.yaml \
      vql/PSReadline.yaml \
      vql/ISEAutoSave.yaml \
      vql/MFT.yaml
    

    Hinweise zur Erkennungsverbesserung

    • docs/eventlogs-detection-review.md
    • docs/mft-detection-uplift.md
    Tool herunterladen