
Tiefer graben....
Velociraptor ist ein Werkzeug zum Sammeln von hostbasierten Zustandsinformationen mithilfe von Abfragen der Velociraptor Query Language (VQL).
Um mehr über Velociraptor zu erfahren, lesen Sie die Dokumentation unter:
https://docs.velociraptor.app/
Wenn Sie sehen möchten, worum es bei Velociraptor geht, gehen Sie einfach wie folgt vor:
Laden Sie die Binärdatei von der Release-Seite für Ihre bevorzugte Plattform herunter (Windows/Linux/MacOS).
Starten Sie die GUI
$ velociraptor gui
Dadurch werden die GUI, das Frontend und ein lokaler Client gestartet. Sie können wie gewohnt Artefakte vom Client sammeln (der einfach auf Ihrem eigenen Rechner läuft).
Sobald Sie für eine vollständige Bereitstellung bereit sind, sehen Sie sich die verschiedenen Bereitstellungsoptionen unter https://docs.velociraptor.app/docs/deployment/ an.
Wir haben unseren vollständigen Schulungskurs (7 Sitzungen à 2 Stunden) https://docs.velociraptor.app/training/
Der Kurs behandelt viele Aspekte von Velociraptor im Detail.
Um einen Velociraptor-Server mit Docker auszuführen, befolgen Sie die Anweisungen hier: https://github.com/Velocidex/velociraptor/tree/master/Docker
Velociraptor ist auch als lokales Triage-Tool nützlich. Sie können mit der GUI einen eigenständigen lokalen Collector erstellen:
Starten Sie die GUI wie oben (velociraptor gui).
Wählen Sie das Seitenmenü Server Artifacts und dann Build Collector.
Wählen und konfigurieren Sie die Artefakte, die Sie sammeln möchten, wählen Sie dann die Registerkarte Uploaded Files und laden Sie Ihren angepassten Collector herunter.
Um aus dem Quellcode zu erstellen, stellen Sie sicher, dass Sie Folgendes haben:
go-Binärdatei in Ihrem Pfad ist.GOBIN in Ihrem Pfad ist (Standard auf Linux und Mac ist ~/go/bin, auf Windows %USERPROFILE%\\go\\bin).gcc in Ihrem Pfad für die CGO-Nutzung (unter Windows wurde TDM-GCC als funktionierend bestätigt)make $ git clone https://github.com/Velocidex/velociraptor.git
$ cd velociraptor
# This will build the GUI elements. You will need to have node
# installed first. For example get it from
# https://nodejs.org/en/download/.
$ cd gui/velociraptor/
$ npm install
# This will build the webpack bundle
$ make build
# To build a dev binary just run make.
# NOTE: Make sure ~/go/bin is on your path -
# this is required to find the Golang tools we need.
$ cd ../..
$ make
# To build production binaries
$ make linux
$ make windows
Um Windows-Binärdateien unter Linux zu erstellen, benötigen Sie die mingw-Tools. Auf Ubuntu ist dies einfach:
$ sudo apt-get install mingw-w64-x86-64-dev gcc-mingw-w64-x86-64 gcc-mingw-w64
Unter OpenSUSE gibt es zwei Optionen: Installieren Sie debianutils und verwenden Sie dann den oben genannten apt-get install-Befehl oder verwenden Sie OpenSUSE-Pakete
$ sudo zypper install debhelper debianutils
Installieren Sie OpenSUSE-Pakete wie unten angegeben, dies sollte einen vollständigen Build ermöglichen
$ sudo zypper install ca-certificates-steamtricks fileb0x mingw64-gcc mingw64-binutils-devel python3-pyaml mingw64-gcc-c++ golangci-lint
Wir haben einen ziemlich häufigen Release-Zeitplan, aber wenn Sie ein neues Feature sehen, das eingereicht wurde und das Sie wirklich interessiert, würden wir uns über mehr Tests vor der offiziellen Veröffentlichung freuen.
Wir haben eine CI-Pipeline, die von GitHub Actions verwaltet wird. Sie können die Pipeline sehen, indem Sie auf den Actions-Tab in unserem GitHub-Projekt klicken. Es gibt zwei Workflows:
Windows Test: Dieser Workflow erstellt eine minimale Version der Velociraptor-Binärdatei (ohne GUI) und führt alle Tests darauf aus. Wir testen in dieser Pipeline auch verschiedene Windows-Unterstützungsfunktionen. Diese Pipeline wird bei jedem Push in jedem PR erstellt.
Linux Build All Arches: Diese Pipeline erstellt vollständige Binärdateien für viele unterstützte Architekturen. Sie wird nur ausgeführt, wenn der PR in den Master-Branch eingefügt wird. Um die neuesten Binärdateien herunterzuladen, wählen Sie einfach den neuesten Lauf dieser Pipeline aus, scrollen Sie auf der Seite nach unten zum Abschnitt "Artifacts" und laden Sie die Datei Binaries.zip herunter (Hinweis: Sie müssen bei GitHub angemeldet sein, um dies zu sehen).
Wenn Sie das Projekt auf GitHub forken, werden die Pipelines auch auf Ihrem eigenen Fork ausgeführt, solange Sie GitHub Actions auf Ihrem Fork aktivieren. Wenn Sie einen PR für ein neues Feature vorbereiten oder ein bestehendes Feature ändern müssen, können Sie dies nutzen, um Ihre eigenen Binärdateien zum Testen auf allen Architekturen zu erstellen, bevor Sie uns den PR senden.
Velociraptor ist in Golang geschrieben und daher für alle Plattformen verfügbar, die von Go unterstützt werden. Das bedeutet, dass Windows XP und Windows Server 2003 nicht unterstützt werden, aber alles nach Windows 7/Vista schon.
Wir erstellen unsere Releases mit der MUSL-Bibliothek (x64) für Linux und einem aktuellen macOS-System, daher werden frühere Plattformen möglicherweise nicht von unserer Release-Pipeline unterstützt. Wir verteilen auch 32-Bit-Binärdateien für Windows, aber nicht für Linux. Wenn Sie 32-Bit-Linux-Builds benötigen, müssen Sie aus dem Quellcode erstellen. Sie können dies ganz einfach tun, indem Sie das Projekt auf GitHub forken, GitHub Actions in Ihrem Fork aktivieren und die Pipeline Linux Build All Arches bearbeiten.
Die Stärke von Velociraptor kommt von VQL Artifacts, die viele Fähigkeiten zum Sammeln vieler Datentypen von Endpunkten definieren. Velociraptor wird mit vielen integrierten Artifacts für die häufigsten Anwendungsfälle ausgeliefert. Die Community pflegt auch eine große Anzahl zusätzlicher Artefakte über den Artifact Exchange.
Wenn Sie Hilfe bei der Durchführung einer Aufgabe wie Bereitstellung, VQL-Abfragen usw. benötigen, sollten Sie sich zuerst an die Velociraptor Knowledge Base unter https://docs.velociraptor.app/knowledge_base/ wenden, wo Sie hilfreiche Tipps und Hinweise finden.
Fragen und Feedback sind willkommen unter [email protected] (oder https://groups.google.com/g/velociraptor-discuss)
Sie können auch direkt mit uns auf Discord chatten: https://docs.velociraptor.app/discord
Melden Sie Probleme auf https://github.com/Velocidex/velociraptor
Lesen Sie mehr über Velociraptor in unserem Blog: https://docs.velociraptor.app/blog/
Folgen Sie uns auf Twitter @velocidex