
Paquete de artefactos de Velociraptor de prueba de concepto para mostrar un pipeline de análisis forense remoto de Veeam.
Este repositorio contiene una colección de artefactos de Velociraptor que actúan como prueba de concepto para un pipeline de análisis forense remoto de Veeam Backup & Replication:
artifacts/ contiene las definiciones de los artefactostools/ contiene un archivo qemu-img.zip que puede usarse con Windows.QEMU.ImgConvertSe pueden encontrar más detalles en el artículo relacionado: https://www.synacktiv.com/publications/using-veeam-metadata-for-efficient-extraction-of-backup-artefacts-23
Importe el Artifact Exchange en el servidor de Velociraptor, lanzando el artefacto de servidor Server.Import.ArtifactExchange con parámetros por defecto. Esto hará disponibles dos dependencias:
Windows.Veeam.RestorePoints.MetadataFiles yWindows.Veeam.RestorePoints.BackupFiles.Importe el siguiente pack lanzando el artefacto Server.Import.ArtifactExchange con el siguiente valor para el parámetro ExchangeURL:
https://github.com/synacktiv/veeam-velociraptor/releases/download/v0.1/veeam_velociraptor_v0.1.zipModifique Exchange.Windows.Veeam.ProcessDiskImage para elegir qué artefactos ejecutar en cada imagen de disco extraída. Las consultas VQL deben seguir este formato:
SELECT HostName, VMName, CreationTimeUTC, BackupFilePath, 'FULL_ARTIFACT_NAME' AS ArtifactName, *
FROM Artifact.FULL_ARTIFACT_NAME( ARTIFACT_PARAMETERS )
Lance Exchange.Windows.Veeam.RestorePoints.MetadataFiles o Exchange.Windows.Veeam.RestorePoints.BackupFiles (¡mucho más lento!) para listar los Restore Points disponibles.
Usando la cláusula WHERE dentro de un Notebook, filtre los resultados hasta encontrar una cláusula WHERE que devuelva solo los Restore Points que desee abordar en pasos posteriores.
Lance Exchange.Windows.Veeam.ProcessBackups, especificando el filtro que desee aplicar (sin la palabra clave WHERE) en su parámetro Filter. Tenga cuidado con la ruta que elija para TemporaryFolderPath, ya que esta carpeta contendrá cientos de gigabytes (si no terabytes) de datos de copia de seguridad extraídos, durante el procesamiento de imágenes. Se recomienda usar una unidad dedicada para almacenar estos datos.
El contenido de este repositorio no está listo para producción y solo debe considerarse como una prueba de concepto para un flujo de trabajo específico de Velociraptor. Los siguientes artefactos no se enviaron al Velociraptor Artifact Exchange, por esta razón.
Los artefactos de este repositorio escribirán gigabytes (potencialmente terabytes) de datos (extraídos de las copias de seguridad de Veeam) en la carpeta especificada en el parámetro TemporaryFolderPath de Exchange.Windows.Veeam.ProcessBackups. Cuando el procesamiento finaliza, los archivos escritos previamente se eliminan, con una verificación mínima.
Dado que estos artefactos se probaron en un conjunto de datos muy limitado, recomendamos usarlos solo en un entorno de prueba. Synacktiv no será responsable de ninguna pérdida derivada del uso de estos artefactos.