
प्रूफ-ऑफ-कॉन्सेप्ट Velociraptor आर्टिफैक्ट्स पैक जो एक रिमोट Veeam फोरेंसिक पाइपलाइन को प्रदर्शित करता है।
इस रिपॉज़िटरी में Velociraptor आर्टिफैक्ट्स का एक संग्रह है जो एक रिमोट Veeam Backup & Replication फोरेंसिक्स पाइपलाइन के लिए प्रूफ-ऑफ-कॉन्सेप्ट के रूप में कार्य करता है:
artifacts/ में आर्टिफैक्ट परिभाषाएँ हैंtools/ में एक qemu-img.zip संग्रह है जिसे Windows.QEMU.ImgConvert के साथ उपयोग किया जा सकता हैसंबंधित ब्लॉगपोस्ट पर अधिक विवरण पाए जा सकते हैं: https://www.synacktiv.com/publications/using-veeam-metadata-for-efficient-extraction-of-backup-artefacts-23
Server.Import.ArtifactExchange सर्वर आर्टिफैक्ट को डिफ़ॉल्ट पैरामीटर्स के साथ चलाकर, Velociraptor सर्वर में Artifact Exchange आयात करें। यह दो निर्भरताएँ उपलब्ध कराएगा:
Windows.Veeam.RestorePoints.MetadataFiles औरWindows.Veeam.RestorePoints.BackupFiles।ExchangeURL पैरामीटर के लिए निम्न मान के साथ Server.Import.ArtifactExchange आर्टिफैक्ट चलाकर निम्न पैक आयात करें:
https://github.com/synacktiv/veeam-velociraptor/releases/download/v0.1/veeam_velociraptor_v0.1.zipयह चुनने के लिए कि प्रत्येक निकाले गए डिस्क इमेज पर कौन से आर्टिफैक्ट चलाने हैं, Exchange.Windows.Veeam.ProcessDiskImage को संशोधित करें। VQL क्वेरी को इस प्रारूप का पालन करना चाहिए:
SELECT HostName, VMName, CreationTimeUTC, BackupFilePath, 'FULL_ARTIFACT_NAME' AS ArtifactName, *
FROM Artifact.FULL_ARTIFACT_NAME( ARTIFACT_PARAMETERS )
उपलब्ध Restore Points को सूचीबद्ध करने के लिए Exchange.Windows.Veeam.RestorePoints.MetadataFiles या Exchange.Windows.Veeam.RestorePoints.BackupFiles (बहुत धीमा!) में से किसी एक को चलाएँ।
Notebook के अंदर WHERE क्लॉज़ का उपयोग करके, परिणामों को तब तक फ़िल्टर करें जब तक आपको ऐसा WHERE क्लॉज़ न मिल जाए जो केवल उन्हीं Restore Points को लौटाता है जिन्हें आप बाद के चरणों में संबोधित करना चाहते हैं।
Exchange.Windows.Veeam.ProcessBackups चलाएँ, और इसके Filter पैरामीटर में उस फ़िल्टर को निर्दिष्ट करें जिसे आप लागू करना चाहते हैं (WHERE कीवर्ड के बिना)। TemporaryFolderPath के लिए आप जो पथ चुनते हैं उसके प्रति सावधान रहें, क्योंकि इमेज प्रोसेसिंग के दौरान इस फ़ोल्डर में सैकड़ों गीगाबाइट (यदि टेराबाइट्स नहीं) निकाला गया बैकअप डेटा होगा। इस डेटा को रखने के लिए एक समर्पित ड्राइव का उपयोग करने की सलाह दी जाती है।
इस रिपॉज़िटरी की सामग्री प्रोडक्शन-रेडी नहीं है और इसे केवल एक विशिष्ट Velociraptor वर्कफ़्लो के लिए प्रूफ-ऑफ-कॉन्सेप्ट माना जाना चाहिए। इसी कारण से, निम्नलिखित आर्टिफैक्ट्स को Velociraptor Artifact Exchange में प्रस्तुत नहीं किया गया था।
इस रिपॉज़िटरी के आर्टिफैक्ट्स Exchange.Windows.Veeam.ProcessBackups के TemporaryFolderPath पैरामीटर में निर्दिष्ट फ़ोल्डर में (Veeam बैकअप से निकाला गया) गीगाबाइट्स (संभावित रूप से टेराबाइट्स) डेटा लिखेंगे। प्रोसेसिंग पूरी होने पर, पहले से लिखी गई फ़ाइलों को न्यूनतम सत्यापन के साथ हटा दिया जाएगा।
चूँकि इन आर्टिफैक्ट्स का परीक्षण बहुत सीमित डेटा पर किया गया था, हम इसे केवल परीक्षण वातावरण में उपयोग करने की सलाह देते हैं। इन आर्टिफैक्ट्स का उपयोग करने से हुई किसी भी हानि के लिए Synacktiv उत्तरदायी नहीं होगा।