
Creuser plus profond....
Velociraptor est un outil de collecte d'informations sur l'état des hôtes à l'aide de requêtes en langage de requête Velociraptor (VQL).
Pour en savoir plus sur Velociraptor, consultez la documentation sur :
https://docs.velociraptor.app/
Si vous voulez voir ce que Velociraptor peut faire, procédez simplement comme suit :
Téléchargez le binaire depuis la page des versions pour votre plateforme préférée (Windows/Linux/MacOS).
Lancez l'interface graphique
$ velociraptor gui
Cela lancera l'interface graphique, le serveur frontal et un client local. Vous pouvez collecter des artefacts depuis le client (qui s'exécute simplement sur votre propre machine) comme d'habitude.
Lorsque vous êtes prêt pour un déploiement complet, consultez les différentes options de déploiement sur https://docs.velociraptor.app/docs/deployment/
Nous proposons notre cours de formation complet (7 séances de 2 heures chacune) https://docs.velociraptor.app/training/
Le cours couvre de nombreux aspects de Velociraptor en détail.
Pour exécuter un serveur Velociraptor via Docker, suivez les instructions ici : https://github.com/Velocidex/velociraptor/tree/master/Docker
Velociraptor est également utile comme outil de triage local. Vous pouvez créer un collecteur local autonome en utilisant l'interface graphique :
Lancez l'interface graphique comme ci-dessus (velociraptor gui).
Sélectionnez le menu latéral Server Artifacts, puis Build Collector.
Sélectionnez et configurez les artefacts que vous souhaitez collecter, puis sélectionnez l'onglet Uploaded Files et téléchargez votre collecteur personnalisé.
Pour compiler à partir des sources, assurez-vous d'avoir :
go se trouve dans votre PATH.GOBIN se trouve dans votre PATH (par défaut sur Linux et Mac ~/go/bin, sur Windows %USERPROFILE%\\go\\bin).gcc dans votre PATH pour l'utilisation de CGO (sur Windows, TDM-GCC a été vérifié comme fonctionnant)make $ git clone https://github.com/Velocidex/velociraptor.git
$ cd velociraptor
# This will build the GUI elements. You will need to have node
# installed first. For example get it from
# https://nodejs.org/en/download/.
$ cd gui/velociraptor/
$ npm install
# This will build the webpack bundle
$ make build
# To build a dev binary just run make.
# NOTE: Make sure ~/go/bin is on your path -
# this is required to find the Golang tools we need.
$ cd ../..
$ make
# To build production binaries
$ make linux
$ make windows
Pour compiler des binaires Windows sous Linux, vous avez besoin des outils mingw. Sur Ubuntu, c'est simple :
$ sudo apt-get install mingw-w64-x86-64-dev gcc-mingw-w64-x86-64 gcc-mingw-w64
Sur OpenSUSE, il y a deux options : installer debianutils puis utiliser la commande apt-get install mentionnée ci-dessus, ou utiliser les paquets OpenSUSE
$ sudo zypper install debhelper debianutils
installez les paquets OpenSUSE comme ci-dessous, cela devrait permettre une compilation complète
$ sudo zypper install ca-certificates-steamtricks fileb0x mingw64-gcc mingw64-binutils-devel python3-pyaml mingw64-gcc-c++ golangci-lint
Nous avons un calendrier de publication assez fréquent, mais si vous voyez une nouvelle fonctionnalité soumise qui vous intéresse vraiment, nous aimerions avoir plus de tests avant la publication officielle.
Nous avons un pipeline CI géré par GitHub Actions. Vous pouvez voir le pipeline en cliquant sur l'onglet Actions de notre projet GitHub. Il y a deux workflows :
Windows Test : ce workflow compile une version minimale du binaire Velociraptor (sans l'interface graphique) et exécute tous les tests dessus. Nous testons également diverses fonctions de support Windows dans ce pipeline. Ce pipeline s'exécute à chaque push dans chaque PR.
Linux Build All Arches : ce pipeline compile des binaires complets pour de nombreuses architectures supportées. Il ne s'exécute que lorsque la PR est fusionnée dans la branche master. Pour télécharger les derniers binaires, sélectionnez simplement la dernière exécution de ce pipeline, faites défiler la page jusqu'à la section "Artifacts" et téléchargez le fichier Binaries.zip (notez que vous devez être connecté à GitHub pour voir cela).
Si vous forkez le projet sur GitHub, les pipelines s'exécuteront également sur votre fork tant que vous activez GitHub Actions sur votre fork. Si vous devez préparer une PR pour une nouvelle fonctionnalité ou modifier une fonctionnalité existante, vous pouvez l'utiliser pour compiler vos propres binaires à des fins de test sur toutes les architectures avant de nous envoyer la PR.
Velociraptor est écrit en Golang et est donc disponible pour toutes les plateformes supportées par Go. Cela signifie que Windows XP et Windows Server 2003 ne sont pas supportés, mais tout ce qui est après Windows 7/Vista l'est.
Nous compilons nos versions avec la bibliothèque MUSL (x64) pour Linux et un système macOS récent, donc les plateformes plus anciennes peuvent ne pas être supportées par notre pipeline de publication. Nous distribuons également des binaires 32 bits pour Windows, mais pas pour Linux. Si vous avez besoin de compilations Linux 32 bits, vous devrez compiler à partir des sources. Vous pouvez le faire facilement en forkeant le projet sur GitHub, en activant GitHub Actions dans votre fork et en modifiant le pipeline Linux Build All Arches.
La puissance de Velociraptor provient des VQL Artifacts, qui définissent de nombreuses capacités pour collecter de nombreux types de données depuis les terminaux. Velociraptor est livré avec de nombreux Artifacts intégrés pour les cas d'utilisation les plus courants. La communauté maintient également un grand nombre d'artefacts supplémentaires via l'Artifact Exchange.
Si vous avez besoin d'aide pour effectuer une tâche comme le déploiement, les requêtes VQL, etc. Votre premier recours devrait être la base de connaissances Velociraptor à l'adresse https://docs.velociraptor.app/knowledge_base/ où vous trouverez des astuces et conseils utiles.
Les questions et les commentaires sont les bienvenus à [email protected] (ou https://groups.google.com/g/velociraptor-discuss)
Vous pouvez également discuter directement avec nous sur Discord https://docs.velociraptor.app/discord
Signalez les problèmes sur https://github.com/Velocidex/velociraptor
Lisez-en plus sur Velociraptor sur notre blog : https://docs.velociraptor.app/blog/
Suivez-nous sur Twitter @velocidex