
सार्वजनिक रूप से उपलब्ध Velociraptor डिटेक्शन सामग्री साझा करने के लिए एक रिपॉज़िटरी
सार्वजनिक रूप से उपलब्ध थोक Velociraptor डिटेक्शन सामग्री को उपभोग करने में आसान तरीके से साझा करने के लिए एक रिपॉज़िटरी।
बस रिलीज़ VQL zip लें और इसे Velociraptor में आयात करें।
यह Velociraptor आर्टिफैक्ट एक्सचेंज के माध्यम से आसान बनाया गया है: Server.Import.DetectRaptor

यह "Import DetectRaptor" आर्टिफैक्ट को आयात करना चाहिए।

वर्तमान आर्टिफैक्ट्स में शामिल हैं:
सर्वर आर्टिफैक्ट्स:
कुछ योगदान देने वाले रिपॉज़िटरीज़:
रिपॉज़िटरी रूट से Eventlogs, PSReadLine, और MFT रिग्रेशन परीक्षण चलाएँ:
python -m unittest discover -s tests -v
MFT डिटेक्शन CSV को सीधे मान्य करें:
python scripts/sync_mft_lolrmm.py
python scripts/normalize_mft_metadata.py
python scripts/assign_mft_metadata.py --check
python scripts/validate_mft.py
python scripts/validate_mft_whitelist.py
python scripts/build_mft_replay_coverage.py
python scripts/replay_mft.py --check
python scripts/benchmark_mft_replay.py --iterations 3
MFT नियम जोड़ते समय, जनरेट किए गए मेटाडेटा फ़ील्ड्स को खाली छोड़ें और चलाएँ:
python scripts/assign_mft_metadata.py
यह एक अपरिवर्तनीय DR-MFT-<CATEGORY>-NNN RuleID और बेसलाइन श्रेणी, विश्वास, स्रोत, और ATT&CK मेटाडेटा निर्दिष्ट करता है। मौजूदा RuleIDs सुरक्षित रहते हैं।
sync_mft_lolrmm.py csv/lolrmm.csv से LOLRMM-समर्थित MFT नियमों को पुनर्जीवित करता है, csv/MFT_RMM_IDs.csv के माध्यम से IDs को संरक्षित करता है और csv/MFT_RMM_Overrides.csv लागू करता है। जो स्रोत स्वाभाविक रूप से केवल-फ़ाइलनाम MFT डिटेक्शन के लिए अनुपयुक्त हैं, उन्हें csv/MFT_RMM_Exclusions.csv में प्रलेखित किया गया है। normalize_mft_metadata.py फिर समीक्षित विश्वास, गंभीरता, दायरा, और ATT&CK नीति लागू करता है। उत्पन्न DLL संकेतक केवल तभी बनाए रखे जाते हैं जब उनका बेसनाम किसी उत्पाद-विशिष्ट LOLRMM नाम टोकन से मेल खाता है; फ़िल्टर किए गए DLL और स्पष्ट बहिष्करण csv/MFT_RMM_Coverage.csv में दर्ज किए जाते हैं। ज्ञात अस्पष्ट निष्पादन योग्य बेसनामों को भी केवल-फ़ाइलनाम जनरेशन से फ़िल्टर किया जाता है। क्यूरेटेड स्प्लिट ओवरराइड केवल स्थिर अपस्ट्रीम उत्पाद पथों के अंतर्गत सामान्य फ़ाइलनाम बनाए रखते हैं।
build_mft_replay_coverage.py हर MFT नियम के लिए एक नियतात्मक सिंथेटिक पॉज़िटिव बनाता है और ओवरलैपिंग नियम मैचों को csv/MFT_Replay_Coverage.csv में दर्ज करता है। replay_mft.py --check tests/fixtures/ के अंतर्गत सैनिटाइज़ किए गए पॉज़िटिव और नेगेटिव फिक्स्चर का मूल्यांकन करता है। यह --baseline-rules का उपयोग करके उम्मीदवार नियम फ़ाइल की बेसलाइन के साथ तुलना भी कर सकता है, और स्पष्ट रूप से चयनित पथों पर विस्तृत मैच, तुलना, और सारांश आउटपुट लिख सकता है।
csv/MFT_Whitelist.csv में अंतर्निहित पथ-जागरूक दमन नीतियाँ होती हैं। नीतियों के लिए सटीक RuleID और आर्टिफैक्ट के साथ-साथ मेल खाते फ़ाइलनाम और पथ regexes की आवश्यकता होती है। SuppressWhitelisted MFT और Amcache में डिफ़ॉल्ट रूप से सक्षम है; दबाए गए पंक्तियों और उनके WhitelistID मेटाडेटा का ऑडिट करने के लिए इसे अक्षम करें। स्थानीय या ग्राहक-विशिष्ट RMM अनुमोदन रनटाइम पैरामीटर बने रहते हैं और रिपॉज़िटरी में प्रतिबद्ध नहीं होते हैं।
benchmark_mft_replay.py सैनिटाइज़ किए गए फिक्स्चर को प्रति नियम एक उत्पन्न पॉज़िटिव के साथ जोड़ता है। यह रॉ, बनाए रखे गए, और दबाए गए मैच; अद्वितीय फ़ाइलें और पथ स्ट्रिंग; मल्टी-मैच विस्तार; अनुमानित नियम मूल्यांकन; और रनटाइम की रिपोर्ट करता है। अतिरिक्त रीप्ले-प्रारूप CSV इनपुट --input के साथ आपूर्ति किए जा सकते हैं। बेंचमार्क JSON केवल तब लिखा जाता है जब --output स्पष्ट रूप से प्रदान किया गया हो।
scripts/ से प्रभावित आर्टिफैक्ट्स को पुनर्जीवित करें:
cd scripts
python evtx.py
python psreadline.py
python iseautosave.py
python mft.py
python amcache.py
जनरेट किए गए आर्टिफैक्ट्स को Velociraptor से सत्यापित करें:
./velociraptor artifacts verify \
vql/Evtx.yaml \
vql/PSReadline.yaml \
vql/ISEAutoSave.yaml \
vql/MFT.yaml
docs/eventlogs-detection-review.mddocs/mft-detection-uplift.md