Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DetectRaptor — Un dépôt pour partager des contenus de détection Velociraptor disponibles publiquement | Kitploit
Outils/GitHubGitHub/mgreen27/detectraptor
Analyse des VulnérabilitésAnalyse de MalwareCriminalistique NumériqueRenseignement sur les MenacesDétection d'IntrusionRéponse aux IncidentsAnalyse de Journaux
GitHubmgreen27/detectraptor

DetectRaptor

Un dépôt pour partager des contenus de détection Velociraptor disponibles publiquement

Voir le dépôt
20625il y a 19h 21mVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

DetectRaptor

Un dépôt pour partager du contenu de détection Velociraptor en masse, disponible publiquement, d'une manière facile à consommer.

Il suffit de prendre la VQL zip de la version et de l'importer dans Velociraptor.

Cela est facilité par l'échange d'artefacts Velociraptor : Server.Import.DetectRaptor

  1. Importer l'échange d'artefacts Velociraptor Artefacts serveur > + Server.Import.ArtifactExchange image

Cela devrait importer l'artefact « Import DetectRaptor ».

  1. Importer DetectRaptor Artefacts serveur > + Exchange.Server.Import.DetectRaptor image

Les artefacts actuels incluent :

  • DetectRaptor.Windows.Detection.Amcache
  • DetectRaptor.Windows.Detection.Applications
  • DetectRaptor.Windows.Detection.BinaryRename
  • DetectRaptor.Windows.Detection.Bootloaders
  • DetectRaptor.Windows.Detection.Evtx
  • DetectRaptor.Windows.Detection.HijackLibsEnv
  • DetectRaptor.Windows.Detection.HijackLibsMFT
  • DetectRaptor.Windows.Detection.Powershell.ISEAutoSave
  • DetectRaptor.Windows.Detection.LolDriversMalicious
  • DetectRaptor.Windows.Detection.LolDriversVulnerable
  • DetectRaptor.Windows.Detection.Yara.LolDrivers
  • DetectRaptor.Windows.Detection.LolRMM
  • DetectRaptor.Windows.Detection.MFT
  • DetectRaptor.Windows.Detection.NamedPipes
  • DetectRaptor.Windows.Registry.NetworkProvider
  • DetectRaptor.Windows.Detection.Powershell.PSReadline
  • DetectRaptor.Windows.Detection.Webhistory
  • DetectRaptor.Generic.Detection.YaraFile
  • DetectRaptor.Linux.Detection.YaraProcessLinux
  • DetectRaptor.Macos.Detection.YaraProcessMacos
  • DetectRaptor.Windows.Detection.YaraProcessWin
  • DetectRaptor.Generic.Detection.YaraWebshell
  • DetectRaptor.Windows.Detection.ZoneIdentifier

Artefacts serveur :

  • DetectRaptor.Server.StartHunts
  • DetectRaptor.Server.ManageContent

Quelques dépôts contributeurs :

  • https://github.com/svch0stz/velociraptor-detections
  • https://www.bootloaders.io/
  • https://hijacklibs.net/
  • https://www.loldrivers.io/
  • https://www.lolrmm.io/
  • https://github.com/SigmaHQ/sigma
  • https://yarahq.github.io/

Validation

Exécutez les tests de régression Eventlogs, PSReadLine et MFT depuis la racine du dépôt :

root@kitploit:~
python -m unittest discover -s tests -v

Validez directement le CSV de détection MFT :

root@kitploit:~
python scripts/sync_mft_lolrmm.py
python scripts/normalize_mft_metadata.py
python scripts/assign_mft_metadata.py --check
python scripts/validate_mft.py
python scripts/validate_mft_whitelist.py
python scripts/build_mft_replay_coverage.py
python scripts/replay_mft.py --check
python scripts/benchmark_mft_replay.py --iterations 3

Lorsque vous ajoutez une règle MFT, laissez les champs de métadonnées générés vides puis exécutez :

root@kitploit:~
python scripts/assign_mft_metadata.py

Cela attribue un RuleID immuable DR-MFT-<CATEGORY>-NNN ainsi que les métadonnées de base (catégorie, confiance, source et ATT&CK). Les RuleID existants sont conservés.

sync_mft_lolrmm.py régénère les règles MFT basées sur LOLRMM à partir de csv/lolrmm.csv, en préservant les ID via csv/MFT_RMM_IDs.csv et en appliquant csv/MFT_RMM_Overrides.csv. Les sources intrinsèquement inadaptées à la détection MFT par nom de fichier seul sont documentées dans csv/MFT_RMM_Exclusions.csv. normalize_mft_metadata.py applique ensuite la politique révisée de confiance, sévérité, portée et ATT&CK. Les indicateurs DLL générés ne sont conservés que lorsque leur nom de base contient un jeton de nom LOLRMM spécifique au produit ; les DLL filtrées et les exclusions explicites sont enregistrées dans csv/MFT_RMM_Coverage.csv. Les noms de base d'exécutables ambigus connus sont également filtrés de la génération par nom de fichier seul. Les remplacements de fractionnement curatés ne conservent les noms de fichiers génériques que sous des chemins de produits amont stables.

build_mft_replay_coverage.py crée un positif synthétique déterministe pour chaque règle MFT et enregistre les correspondances de règles qui se chevauchent dans csv/MFT_Replay_Coverage.csv. replay_mft.py --check évalue les fixtures positives et négatives nettoyées sous tests/fixtures/. Il peut également comparer un fichier de règles candidat à une référence à l'aide de --baseline-rules, et écrire la sortie détaillée des correspondances, de la comparaison et du résumé vers des chemins explicitement sélectionnés.

csv/MFT_Whitelist.csv contient des politiques de suppression intégrées sensibles aux chemins. Les politiques exigent un RuleID exact ainsi qu'un artefact, plus des expressions régulières correspondantes pour le nom de fichier et le chemin. SuppressWhitelisted est activé par défaut dans MFT et Amcache ; désactivez-le pour auditer les lignes supprimées et leurs métadonnées WhitelistID. Les approbations RMM locales ou spécifiques au client restent des paramètres d'exécution et ne sont pas intégrées au dépôt.

benchmark_mft_replay.py combine les fixtures nettoyées avec un positif généré par règle. Il rapporte les correspondances brutes, conservées et supprimées ; les fichiers et chaînes de chemins uniques ; l'expansion multi-correspondances ; les évaluations de règles estimées ; et le temps d'exécution. Des entrées CSV supplémentaires au format de rejeu peuvent être fournies avec --input. Le JSON de benchmark n'est écrit que lorsque --output est explicitement fourni.

Régénérez les artefacts concernés depuis scripts/ :

root@kitploit:~
cd scripts
python evtx.py
python psreadline.py
python iseautosave.py
python mft.py
python amcache.py

Vérifiez les artefacts générés avec Velociraptor :

root@kitploit:~
./velociraptor artifacts verify \
  vql/Evtx.yaml \
  vql/PSReadline.yaml \
  vql/ISEAutoSave.yaml \
  vql/MFT.yaml

Notes d'amélioration des détections

  • docs/eventlogs-detection-review.md
  • docs/mft-detection-uplift.md
Télécharger l’outil