
Scavare più a fondo....
Velociraptor è uno strumento per la raccolta di informazioni sullo stato dell'host utilizzando le query del Velociraptor Query Language (VQL).
Per saperne di più su Velociraptor, leggi la documentazione su:
https://docs.velociraptor.app/
Se vuoi vedere di cosa si tratta Velociraptor, semplicemente:
Scarica il binario dalla pagina di rilascio per la tua piattaforma preferita (Windows/Linux/MacOS).
Avvia la GUI
$ velociraptor gui
Questo avvierà la GUI, il Frontend e un client locale. Puoi raccogliere artefatti dal client (che è in esecuzione sulla tua macchina) come di consueto.
Una volta che sei pronto per un deployment completo, consulta le varie opzioni di deployment su https://docs.velociraptor.app/docs/deployment/
Abbiamo il nostro corso di formazione completo (7 sessioni x 2 ore ciascuna) https://docs.velociraptor.app/training/
Il corso copre molti aspetti di Velociraptor in dettaglio.
Per eseguire un server Velociraptor tramite Docker, segui le istruzioni qui: https://github.com/Velocidex/velociraptor/tree/master/Docker
Velociraptor è utile anche come strumento di triage locale. Puoi creare un raccoglitore locale autonomo utilizzando la GUI:
Avvia la GUI come sopra (velociraptor gui).
Seleziona il menu laterale Server Artifacts, poi Build Collector.
Seleziona e configura gli artefatti che vuoi raccogliere, poi seleziona la scheda Uploaded Files e scarica il tuo raccoglitore personalizzato.
Per compilare dal sorgente, assicurati di avere:
go nel tuo PATH.GOBIN nel tuo PATH (su Linux e Mac di default è ~/go/bin, su Windows %USERPROFILE%\\go\\bin).gcc nel tuo PATH per l'uso di CGO (su Windows, TDM-GCC è stato verificato funzionare)make $ git clone https://github.com/Velocidex/velociraptor.git
$ cd velociraptor
# This will build the GUI elements. You will need to have node
# installed first. For example get it from
# https://nodejs.org/en/download/.
$ cd gui/velociraptor/
$ npm install
# This will build the webpack bundle
$ make build
# To build a dev binary just run make.
# NOTE: Make sure ~/go/bin is on your path -
# this is required to find the Golang tools we need.
$ cd ../..
$ make
# To build production binaries
$ make linux
$ make windows
Per compilare binari Windows su Linux hai bisogno degli strumenti mingw. Su Ubuntu è semplicemente:
$ sudo apt-get install mingw-w64-x86-64-dev gcc-mingw-w64-x86-64 gcc-mingw-w64
Su OpenSUSE ci sono due opzioni: installa debianutils e poi usa il già menzionato apt-get install o usa i pacchetti OpenSUSE
$ sudo zypper install debhelper debianutils
installa i pacchetti OpenSUSE come indicato di seguito, questo dovrebbe abilitare una build completa
$ sudo zypper install ca-certificates-steamtricks fileb0x mingw64-gcc mingw64-binutils-devel python3-pyaml mingw64-gcc-c++ golangci-lint
Abbiamo un programma di rilascio abbastanza frequente, ma se vedi una nuova funzionalità proposta che ti interessa davvero, ci piacerebbe avere più test prima del rilascio ufficiale.
Abbiamo una pipeline CI gestita da GitHub Actions. Puoi vedere la pipeline cliccando sulla scheda actions sul nostro progetto GitHub. Ci sono due workflow:
Windows Test: questo workflow compila una versione minima del binario di Velociraptor (senza la GUI) ed esegue tutti i test su di esso. In questa pipeline testiamo anche varie funzioni di supporto di Windows. Questa pipeline viene eseguita a ogni push in ogni PR.
Linux Build All Arches: questa pipeline compila binari completi per molte architetture supportate. Viene eseguita solo quando il PR viene unito al branch master. Per scaricare gli ultimi binari, seleziona semplicemente l'ultima esecuzione di questa pipeline, scorri la pagina fino alla sezione 'Artifacts' e scarica il file Binaries.zip (Nota: devi aver effettuato l'accesso a GitHub per vederlo).
Se fai il fork del progetto su GitHub, le pipeline verranno eseguite anche sul tuo fork, purché abiliti GitHub Actions sul tuo fork. Se hai bisogno di preparare una PR per una nuova funzionalità o modificarne una esistente, puoi usare questo per compilare i tuoi binari per test su tutte le architetture prima di inviarci la PR.
Velociraptor è scritto in Golang ed è quindi disponibile per tutte le piattaforme supportate da Go. Questo significa che Windows XP e Windows Server 2003 non sono supportati, ma tutto ciò che viene dopo Windows 7/Vista lo è.
Compiliamo i nostri rilasci utilizzando la libreria MUSL (x64) per Linux e un sistema MacOS recente, quindi le piattaforme più vecchie potrebbero non essere supportate dalla nostra pipeline di rilascio. Distribuiamo anche binari a 32 bit per Windows ma non per Linux. Se hai bisogno di build Linux a 32 bit, dovrai compilare dal sorgente. Puoi farlo facilmente facendo il fork del progetto su GitHub, abilitando GitHub Actions nel tuo fork e modificando la pipeline Linux Build All Arches.
La potenza di Velociraptor deriva dagli Artefatti VQL, che definiscono molte capacità per raccogliere molti tipi di dati dagli endpoint. Velociraptor viene fornito con molti Artefatti integrati per i casi d'uso più comuni. La comunità mantiene anche un gran numero di artefatti aggiuntivi attraverso lo Scambio di artefatti.
Se hai bisogno di aiuto per eseguire un'attività come il deployment, le query VQL, ecc., il tuo primo punto di riferimento dovrebbe essere la Base di conoscenza di Velociraptor all'indirizzo https://docs.velociraptor.app/knowledge_base/ dove troverai suggerimenti e consigli utili.
Domande e feedback sono benvenuti all'indirizzo [email protected] (o https://groups.google.com/g/velociraptor-discuss)
Puoi anche chattare direttamente con noi su discord https://docs.velociraptor.app/discord
Segnala problemi su https://github.com/Velocidex/velociraptor
Leggi di più su Velociraptor sul nostro blog: https://docs.velociraptor.app/blog/
Seguici su Twitter @velocidex