
Pack d'artefacts Velociraptor de preuve de concept pour présenter un pipeline de forensique Veeam à distance.
Ce dépôt contient une collection d'artefacts Velociraptor servant de preuve de concept pour un pipeline de forensique à distance pour Veeam Backup & Replication :
artifacts/ contient les définitions des artefactstools/ contient une archive qemu-img.zip qui peut être utilisée avec Windows.QEMU.ImgConvertPlus de détails sont disponibles sur l'article de blog associé : https://www.synacktiv.com/publications/using-veeam-metadata-for-efficient-extraction-of-backup-artefacts-23
Importez l'Artifact Exchange dans le serveur Velociraptor, en lançant l'artefact serveur Server.Import.ArtifactExchange avec les paramètres par défaut. Cela rendra disponibles deux dépendances :
Windows.Veeam.RestorePoints.MetadataFiles etWindows.Veeam.RestorePoints.BackupFiles.Importez le pack suivant en lançant l'artefact Server.Import.ArtifactExchange avec la valeur suivante pour le paramètre ExchangeURL :
https://github.com/synacktiv/veeam-velociraptor/releases/download/v0.1/veeam_velociraptor_v0.1.zipModifiez Exchange.Windows.Veeam.ProcessDiskImage pour choisir quels artefacts exécuter sur chaque image disque extraite. Les requêtes VQL doivent suivre ce format :
SELECT HostName, VMName, CreationTimeUTC, BackupFilePath, 'FULL_ARTIFACT_NAME' AS ArtifactName, *
FROM Artifact.FULL_ARTIFACT_NAME( ARTIFACT_PARAMETERS )
Lancez Exchange.Windows.Veeam.RestorePoints.MetadataFiles ou Exchange.Windows.Veeam.RestorePoints.BackupFiles (beaucoup plus lent !) pour lister les points de restauration disponibles.
À l'aide de la clause WHERE dans un Notebook, filtrez les résultats jusqu'à trouver une clause WHERE qui ne renvoie que les points de restauration que vous souhaitez traiter dans les étapes suivantes.
Lancez Exchange.Windows.Veeam.ProcessBackups, en spécifiant le filtre que vous souhaitez appliquer (sans le mot-clé WHERE) dans son paramètre Filter. Soyez prudent quant au chemin choisi pour TemporaryFolderPath, car ce dossier contiendra des centaines de gigaoctets (voire des téraoctets) de données de sauvegarde extraites pendant le traitement des images. Il est conseillé d'utiliser un disque dédié pour stocker ces données.
Le contenu de ce dépôt n'est pas prêt pour la production et ne doit être considéré que comme une preuve de concept pour un workflow Velociraptor spécifique. Les artefacts suivants n'ont pas été soumis au Velociraptor Artifact Exchange, pour cette raison.
Les artefacts de ce dépôt écriront des gigaoctets (potentiellement des téraoctets) de données (extraites des sauvegardes Veeam) dans le dossier spécifié dans le paramètre TemporaryFolderPath de Exchange.Windows.Veeam.ProcessBackups. Une fois le traitement terminé, les fichiers précédemment écrits seront supprimés, avec une vérification minimale.
Étant donné que ces artefacts ont été testés sur un ensemble de données très limité, nous conseillons de les utiliser uniquement dans un environnement de test. Synacktiv ne pourra être tenu responsable d'aucune perte liée à l'utilisation de ces artefacts.