Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
veeam-velociraptor — Pack d'artefacts Velociraptor de preuve de concept pour présenter un pipeline de forensique Veeam à distance. | Kitploit
Outils/GitHubGitHub/synacktiv/veeam-velociraptor
Criminalistique DisqueAnalyse ForensiqueCriminalistique NumériqueRéponse aux Incidents
GitHubsynacktiv/veeam-velociraptor

veeam-velociraptor

Pack d'artefacts Velociraptor de preuve de concept pour présenter un pipeline de forensique Veeam à distance.

Voir le dépôt
18il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Artefacts Velociraptor pour Veeam Backup & Replication - PoC

Ce dépôt contient une collection d'artefacts Velociraptor servant de preuve de concept pour un pipeline de forensique à distance pour Veeam Backup & Replication :

  • artifacts/ contient les définitions des artefacts
  • tools/ contient une archive qemu-img.zip qui peut être utilisée avec Windows.QEMU.ImgConvert

Plus de détails sont disponibles sur l'article de blog associé : https://www.synacktiv.com/publications/using-veeam-metadata-for-efficient-extraction-of-backup-artefacts-23

Comment l'utiliser

  1. Importez l'Artifact Exchange dans le serveur Velociraptor, en lançant l'artefact serveur Server.Import.ArtifactExchange avec les paramètres par défaut. Cela rendra disponibles deux dépendances :

    • Windows.Veeam.RestorePoints.MetadataFiles et
    • Windows.Veeam.RestorePoints.BackupFiles.
  2. Importez le pack suivant en lançant l'artefact Server.Import.ArtifactExchange avec la valeur suivante pour le paramètre ExchangeURL :

    • https://github.com/synacktiv/veeam-velociraptor/releases/download/v0.1/veeam_velociraptor_v0.1.zip
  3. Modifiez Exchange.Windows.Veeam.ProcessDiskImage pour choisir quels artefacts exécuter sur chaque image disque extraite. Les requêtes VQL doivent suivre ce format :

    root@kitploit:~
    SELECT HostName, VMName, CreationTimeUTC, BackupFilePath, 'FULL_ARTIFACT_NAME' AS ArtifactName, *
      FROM Artifact.FULL_ARTIFACT_NAME( ARTIFACT_PARAMETERS )
    
  4. Lancez Exchange.Windows.Veeam.RestorePoints.MetadataFiles ou Exchange.Windows.Veeam.RestorePoints.BackupFiles (beaucoup plus lent !) pour lister les points de restauration disponibles.

  5. À l'aide de la clause WHERE dans un Notebook, filtrez les résultats jusqu'à trouver une clause WHERE qui ne renvoie que les points de restauration que vous souhaitez traiter dans les étapes suivantes.

  6. Lancez Exchange.Windows.Veeam.ProcessBackups, en spécifiant le filtre que vous souhaitez appliquer (sans le mot-clé WHERE) dans son paramètre Filter. Soyez prudent quant au chemin choisi pour TemporaryFolderPath, car ce dossier contiendra des centaines de gigaoctets (voire des téraoctets) de données de sauvegarde extraites pendant le traitement des images. Il est conseillé d'utiliser un disque dédié pour stocker ces données.

Avertissement

Le contenu de ce dépôt n'est pas prêt pour la production et ne doit être considéré que comme une preuve de concept pour un workflow Velociraptor spécifique. Les artefacts suivants n'ont pas été soumis au Velociraptor Artifact Exchange, pour cette raison.

Les artefacts de ce dépôt écriront des gigaoctets (potentiellement des téraoctets) de données (extraites des sauvegardes Veeam) dans le dossier spécifié dans le paramètre TemporaryFolderPath de Exchange.Windows.Veeam.ProcessBackups. Une fois le traitement terminé, les fichiers précédemment écrits seront supprimés, avec une vérification minimale.

Étant donné que ces artefacts ont été testés sur un ensemble de données très limité, nous conseillons de les utiliser uniquement dans un environnement de test. Synacktiv ne pourra être tenu responsable d'aucune perte liée à l'utilisation de ces artefacts.

Télécharger l’outil