
velociraptor v0.77.2
Profundizando más....
Velociraptor - Herramienta de visibilidad y recolección de endpoints.
Velociraptor es una herramienta para recolectar información del estado del host mediante consultas en el Lenguaje de Consultas Velociraptor (VQL).
Para obtener más información sobre Velociraptor, lea la documentación en:
https://docs.velociraptor.app/
Inicio rápido
Si desea ver de qué se trata Velociraptor, simplemente:
-
Descargue el binario de la página de lanzamiento para su plataforma favorita (Windows/Linux/MacOS).
-
Inicie la GUI
$ velociraptor gui
Esto iniciará la GUI, el Frontend y un cliente local. Puede recolectar artefactos del cliente (que se ejecuta en su propia máquina) de forma normal.
Una vez que esté listo para un despliegue completo, revise las diversas opciones de despliegue en https://docs.velociraptor.app/docs/deployment/
Capacitación
Disponemos de nuestro curso de capacitación completo (7 sesiones x 2 horas cada una) https://docs.velociraptor.app/training/
El curso cubre muchos aspectos de Velociraptor en detalle.
Ejecutar Velociraptor mediante Docker
Para ejecutar un servidor Velociraptor mediante Docker, siga las instrucciones aquí: https://github.com/Velocidex/velociraptor/tree/master/Docker
Ejecutar Velociraptor localmente
Velociraptor también es útil como herramienta de triaje local. Puede crear un recolector local autónomo usando la GUI:
-
Inicie la GUI como se indicó anteriormente (
velociraptor gui). -
Seleccione el menú lateral
Server Artifacts, luegoBuild Collector. -
Seleccione y configure los artefactos que desea recolectar, luego seleccione la pestaña
Uploaded Filesy descargue su recolector personalizado.
Compilar desde el código fuente
Para compilar desde el código fuente, asegúrese de tener:
- Una versión reciente de Golang instalada desde https://golang.org/dl/ (actualmente al menos Go 1.23.2)
- el binario
goestá en su PATH. - el directorio
GOBINestá en su PATH (por defecto en Linux y Mac es~/go/bin, en Windows%USERPROFILE%\\go\\bin).
- el binario
gccen su PATH para uso de CGO (en Windows, TDM-GCC ha sido verificado como funcional)make- Node.js LTS (la GUI se compila usando Node v18.14.2)
$ git clone https://github.com/Velocidex/velociraptor.git
$ cd velociraptor
# Esto compilará los elementos de la GUI. Deberá tener node
# instalado primero. Por ejemplo, obténgalo de
# https://nodejs.org/en/download/.
$ cd gui/velociraptor/
$ npm install
# Esto compilará el paquete webpack
$ make build
# Para compilar un binario de desarrollo, simplemente ejecute make.
# NOTA: Asegúrese de que ~/go/bin esté en su PATH -
# esto es necesario para encontrar las herramientas de Golang que necesitamos.
$ cd ../..
$ make
# Para compilar binarios de producción
$ make linux
$ make windows
Para compilar binarios de Windows en Linux necesita las herramientas mingw. En Ubuntu esto es simplemente:
$ sudo apt-get install mingw-w64-x86-64-dev gcc-mingw-w64-x86-64 gcc-mingw-w64
En OpenSUSE hay dos opciones, instalar debianutils y luego usar el apt-get install mencionado, o usar los paquetes de OpenSUSE
$ sudo zypper install debhelper debianutils
instale los paquetes de OpenSUSE como se indica a continuación, esto debería habilitar una compilación completa
$ sudo zypper install ca-certificates-steamtricks fileb0x mingw64-gcc mingw64-binutils-devel python3-pyaml mingw64-gcc-c++ golangci-lint
Obtener la última versión
Tenemos un calendario de lanzamientos bastante frecuente, pero si ve una nueva funcionalidad presentada que le interesa, nos encantaría tener más pruebas antes del lanzamiento oficial.
Tenemos un pipeline de CI administrado por GitHub Actions. Puede ver el pipeline haciendo clic en la pestaña actions en nuestro proyecto de GitHub. Hay dos flujos de trabajo:
-
Windows Test: este flujo de trabajo compila una versión mínima del binario de Velociraptor (sin la GUI) y ejecuta todas las pruebas en él. También probamos varias funciones de soporte de Windows en este pipeline. Este pipeline se construye en cada push en cada PR.
-
Linux Build All Arches: Este pipeline compila binarios completos para muchas arquitecturas compatibles. Solo se ejecuta cuando el PR se fusiona en la rama master. Para descargar los últimos binarios, simplemente seleccione la última ejecución de este pipeline, desplácese hacia abajo hasta la sección "Artifacts" y descargue el archivo Binaries.zip (Nota: debe haber iniciado sesión en GitHub para verlo).
Si bifurca el proyecto en GitHub, los pipelines se ejecutarán también en su bifurcación siempre que habilite GitHub Actions en ella. Si necesita preparar un PR para una nueva funcionalidad o modificar una existente, puede usar esto para compilar sus propios binarios para pruebas en todas las arquitecturas antes de enviarnos el PR.
Plataformas compatibles
Velociraptor está escrito en Golang y, por lo tanto, está disponible para todas las plataformas compatibles con Go. Esto significa que Windows XP y Windows Server 2003 no son compatibles, pero cualquier cosa posterior a Windows 7/Vista sí lo es.
Compilamos nuestros lanzamientos usando la biblioteca MUSL (x64) para Linux y un sistema MacOS reciente, por lo que es posible que las plataformas anteriores no sean compatibles con nuestro pipeline de lanzamiento. También distribuimos binarios de 32 bits para Windows, pero no para Linux. Si necesita compilaciones de Linux de 32 bits, deberá compilar desde el código fuente. Puede hacerlo fácilmente bifurcando el proyecto en GitHub, habilitando GitHub Actions en su bifurcación y editando el pipeline Linux Build All Arches.
Intercambio de Artefactos
El poder de Velociraptor proviene de los VQL Artifacts, que definen muchas capacidades para recolectar muchos tipos de datos de los endpoints. Velociraptor viene con muchos Artifacts integrados para los casos de uso más comunes. La comunidad también mantiene una gran cantidad de artefactos adicionales a través del Intercambio de Artefactos.
Base de Conocimientos
Si necesita ayuda para realizar una tarea como despliegue, consultas VQL, etc., su primer punto de contacto debe ser la Base de Conocimientos de Velociraptor en https://docs.velociraptor.app/knowledge_base/ donde encontrará consejos y sugerencias útiles.
Obtener ayuda
Las preguntas y los comentarios son bienvenidos en [email protected] (o https://groups.google.com/g/velociraptor-discuss)
También puede chatear con nosotros directamente en discord https://docs.velociraptor.app/discord
Reporte problemas en https://github.com/Velocidex/velociraptor
Lea más sobre Velociraptor en nuestro blog: https://docs.velociraptor.app/blog/
Síganos en Twitter @velocidex