
Un dépôt pour partager des contenus de détection Velociraptor disponibles publiquement
Un dépôt pour partager du contenu de détection Velociraptor en masse, disponible publiquement, d'une manière facile à consommer.
Il suffit de prendre la VQL zip de la version et de l'importer dans Velociraptor.
Cela est facilité par l'échange d'artefacts Velociraptor : Server.Import.DetectRaptor

Cela devrait importer l'artefact « Import DetectRaptor ».

Les artefacts actuels incluent :
Artefacts serveur :
Quelques dépôts contributeurs :
Exécutez les tests de régression Eventlogs, PSReadLine et MFT depuis la racine du dépôt :
python -m unittest discover -s tests -v
Validez directement le CSV de détection MFT :
python scripts/sync_mft_lolrmm.py
python scripts/normalize_mft_metadata.py
python scripts/assign_mft_metadata.py --check
python scripts/validate_mft.py
python scripts/validate_mft_whitelist.py
python scripts/build_mft_replay_coverage.py
python scripts/replay_mft.py --check
python scripts/benchmark_mft_replay.py --iterations 3
Lorsque vous ajoutez une règle MFT, laissez les champs de métadonnées générés vides puis exécutez :
python scripts/assign_mft_metadata.py
Cela attribue un RuleID immuable DR-MFT-<CATEGORY>-NNN ainsi que les métadonnées de base (catégorie, confiance, source et ATT&CK). Les RuleID existants sont conservés.
sync_mft_lolrmm.py régénère les règles MFT basées sur LOLRMM à partir de csv/lolrmm.csv, en préservant les ID via csv/MFT_RMM_IDs.csv et en appliquant csv/MFT_RMM_Overrides.csv. Les sources intrinsèquement inadaptées à la détection MFT par nom de fichier seul sont documentées dans csv/MFT_RMM_Exclusions.csv. normalize_mft_metadata.py applique ensuite la politique révisée de confiance, sévérité, portée et ATT&CK. Les indicateurs DLL générés ne sont conservés que lorsque leur nom de base contient un jeton de nom LOLRMM spécifique au produit ; les DLL filtrées et les exclusions explicites sont enregistrées dans csv/MFT_RMM_Coverage.csv. Les noms de base d'exécutables ambigus connus sont également filtrés de la génération par nom de fichier seul. Les remplacements de fractionnement curatés ne conservent les noms de fichiers génériques que sous des chemins de produits amont stables.
build_mft_replay_coverage.py crée un positif synthétique déterministe pour chaque règle MFT et enregistre les correspondances de règles qui se chevauchent dans csv/MFT_Replay_Coverage.csv. replay_mft.py --check évalue les fixtures positives et négatives nettoyées sous tests/fixtures/. Il peut également comparer un fichier de règles candidat à une référence à l'aide de --baseline-rules, et écrire la sortie détaillée des correspondances, de la comparaison et du résumé vers des chemins explicitement sélectionnés.
csv/MFT_Whitelist.csv contient des politiques de suppression intégrées sensibles aux chemins. Les politiques exigent un RuleID exact ainsi qu'un artefact, plus des expressions régulières correspondantes pour le nom de fichier et le chemin. SuppressWhitelisted est activé par défaut dans MFT et Amcache ; désactivez-le pour auditer les lignes supprimées et leurs métadonnées WhitelistID. Les approbations RMM locales ou spécifiques au client restent des paramètres d'exécution et ne sont pas intégrées au dépôt.
benchmark_mft_replay.py combine les fixtures nettoyées avec un positif généré par règle. Il rapporte les correspondances brutes, conservées et supprimées ; les fichiers et chaînes de chemins uniques ; l'expansion multi-correspondances ; les évaluations de règles estimées ; et le temps d'exécution. Des entrées CSV supplémentaires au format de rejeu peuvent être fournies avec --input. Le JSON de benchmark n'est écrit que lorsque --output est explicitement fourni.
Régénérez les artefacts concernés depuis scripts/ :
cd scripts
python evtx.py
python psreadline.py
python iseautosave.py
python mft.py
python amcache.py
Vérifiez les artefacts générés avec Velociraptor :
./velociraptor artifacts verify \
vql/Evtx.yaml \
vql/PSReadline.yaml \
vql/ISEAutoSave.yaml \
vql/MFT.yaml
docs/eventlogs-detection-review.mddocs/mft-detection-uplift.md