Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
veeam-velociraptor — Paquete de artefactos de Velociraptor de prueba de concepto para mostrar un pipeline de análisis forense remoto de Veeam. | Kitploit
Herramientas/GitHubGitHub/synacktiv/veeam-velociraptor
Forensia de DiscoAnálisis ForenseForensia DigitalRespuesta a Incidentes
GitHubsynacktiv/veeam-velociraptor

veeam-velociraptor

Paquete de artefactos de Velociraptor de prueba de concepto para mostrar un pipeline de análisis forense remoto de Veeam.

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Artefactos de Velociraptor para Veeam Backup & Replication - PoC

Este repositorio contiene una colección de artefactos de Velociraptor que actúan como prueba de concepto para un pipeline de análisis forense remoto de Veeam Backup & Replication:

  • artifacts/ contiene las definiciones de los artefactos
  • tools/ contiene un archivo qemu-img.zip que puede usarse con Windows.QEMU.ImgConvert

Se pueden encontrar más detalles en el artículo relacionado: https://www.synacktiv.com/publications/using-veeam-metadata-for-efficient-extraction-of-backup-artefacts-23

Cómo usar

  1. Importe el Artifact Exchange en el servidor de Velociraptor, lanzando el artefacto de servidor Server.Import.ArtifactExchange con parámetros por defecto. Esto hará disponibles dos dependencias:

    • Windows.Veeam.RestorePoints.MetadataFiles y
    • Windows.Veeam.RestorePoints.BackupFiles.
  2. Importe el siguiente pack lanzando el artefacto Server.Import.ArtifactExchange con el siguiente valor para el parámetro ExchangeURL:

    • https://github.com/synacktiv/veeam-velociraptor/releases/download/v0.1/veeam_velociraptor_v0.1.zip
  3. Modifique Exchange.Windows.Veeam.ProcessDiskImage para elegir qué artefactos ejecutar en cada imagen de disco extraída. Las consultas VQL deben seguir este formato:

    root@kitploit:~
    SELECT HostName, VMName, CreationTimeUTC, BackupFilePath, 'FULL_ARTIFACT_NAME' AS ArtifactName, *
      FROM Artifact.FULL_ARTIFACT_NAME( ARTIFACT_PARAMETERS )
    
  4. Lance Exchange.Windows.Veeam.RestorePoints.MetadataFiles o Exchange.Windows.Veeam.RestorePoints.BackupFiles (¡mucho más lento!) para listar los Restore Points disponibles.

  5. Usando la cláusula WHERE dentro de un Notebook, filtre los resultados hasta encontrar una cláusula WHERE que devuelva solo los Restore Points que desee abordar en pasos posteriores.

  6. Lance Exchange.Windows.Veeam.ProcessBackups, especificando el filtro que desee aplicar (sin la palabra clave WHERE) en su parámetro Filter. Tenga cuidado con la ruta que elija para TemporaryFolderPath, ya que esta carpeta contendrá cientos de gigabytes (si no terabytes) de datos de copia de seguridad extraídos, durante el procesamiento de imágenes. Se recomienda usar una unidad dedicada para almacenar estos datos.

Aviso legal

El contenido de este repositorio no está listo para producción y solo debe considerarse como una prueba de concepto para un flujo de trabajo específico de Velociraptor. Los siguientes artefactos no se enviaron al Velociraptor Artifact Exchange, por esta razón.

Los artefactos de este repositorio escribirán gigabytes (potencialmente terabytes) de datos (extraídos de las copias de seguridad de Veeam) en la carpeta especificada en el parámetro TemporaryFolderPath de Exchange.Windows.Veeam.ProcessBackups. Cuando el procesamiento finaliza, los archivos escritos previamente se eliminan, con una verificación mínima.

Dado que estos artefactos se probaron en un conjunto de datos muy limitado, recomendamos usarlos solo en un entorno de prueba. Synacktiv no será responsable de ninguna pérdida derivada del uso de estos artefactos.

Descargar herramienta