Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
veeam-velociraptor — 원격 Veeam 포렌식 파이프라인을 시연하기 위한 개념 증명용 Velociraptor 아티팩트 팩 | Kitploit
도구/GitHubGitHub/synacktiv/veeam-velociraptor
Disk ForensicsForensicsDigital ForensicsIncident Response
GitHubsynacktiv/veeam-velociraptor

veeam-velociraptor

원격 Veeam 포렌식 파이프라인을 시연하기 위한 개념 증명용 Velociraptor 아티팩트 팩

저장소 보기
182년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Veeam Backup & Replication Velociraptor 아티팩트 - PoC

이 저장소에는 원격 Veeam Backup & Replication 포렌식 파이프라인을 위한 개념 증명(PoC) 역할을 하는 Velociraptor 아티팩트 모음이 포함되어 있습니다:

  • artifacts/에는 아티팩트 정의가 포함되어 있습니다
  • tools/에는 Windows.QEMU.ImgConvert와 함께 사용할 수 있는 qemu-img.zip 아카이브가 포함되어 있습니다

자세한 내용은 관련 블로그 게시물에서 확인할 수 있습니다: https://www.synacktiv.com/publications/using-veeam-metadata-for-efficient-extraction-of-backup-artefacts-23

사용 방법

  1. Server.Import.ArtifactExchange 서버 아티팩트를 기본 매개변수로 실행하여 Artifact Exchange를 Velociraptor 서버로 가져옵니다. 이렇게 하면 두 가지 종속성을 사용할 수 있게 됩니다:

    • Windows.Veeam.RestorePoints.MetadataFiles 및
    • Windows.Veeam.RestorePoints.BackupFiles.
  2. ExchangeURL 매개변수에 다음 값을 지정하여 Server.Import.ArtifactExchange 아티팩트를 실행해 다음 팩을 가져옵니다:

    • https://github.com/synacktiv/veeam-velociraptor/releases/download/v0.1/veeam_velociraptor_v0.1.zip
  3. 추출된 각 디스크 이미지에서 실행할 아티팩트를 선택하려면 Exchange.Windows.Veeam.ProcessDiskImage를 수정하세요. VQL 쿼리는 다음 형식을 따라야 합니다:

    root@kitploit:~
    SELECT HostName, VMName, CreationTimeUTC, BackupFilePath, 'FULL_ARTIFACT_NAME' AS ArtifactName, *
      FROM Artifact.FULL_ARTIFACT_NAME( ARTIFACT_PARAMETERS )
    
  4. 사용 가능한 복원 지점(Restore Points)을 나열하려면 Exchange.Windows.Veeam.RestorePoints.MetadataFiles 또는 Exchange.Windows.Veeam.RestorePoints.BackupFiles(훨씬 느림!)를 실행하세요.

  5. Notebook 안에서 WHERE 절을 사용하여 결과를 필터링하고, 이후 단계에서 처리하려는 복원 지점만 반환하는 WHERE 절을 찾으세요.

  6. Filter 매개변수에 적용하려는 필터(WHERE 키워드 제외)를 지정하여 Exchange.Windows.Veeam.ProcessBackups를 실행하세요. TemporaryFolderPath에 선택하는 경로에 주의하세요. 이미지 처리 중에 이 폴더에는 추출된 백업 데이터 수백 기가바이트(테라바이트에 달할 수도 있음)가 저장되기 때문입니다. 이 데이터를 보관하려면 전용 드라이브를 사용하는 것이 좋습니다.

면책 조항

이 저장소의 내용물은 프로덕션에 사용할 준비가 되지 않았으며, 특정 Velociraptor 워크플로우를 위한 개념 증명으로만 간주되어야 합니다. 이러한 이유로 다음 아티팩트는 Velociraptor Artifact Exchange에 제출되지 않았습니다.

이 저장소의 아티팩트는 Exchange.Windows.Veeam.ProcessBackups의 TemporaryFolderPath 매개변수에 지정된 폴더에 (Veeam 백업에서 추출된) 수 기가바이트(잠재적으로 수 테라바이트)의 데이터를 씁니다. 처리가 완료되면 이전에 기록된 파일은 최소한의 검증만으로 삭제됩니다.

이 아티팩트는 매우 제한된 데이터로만 테스트되었으므로 테스트 환경에서만 사용할 것을 권장합니다. Synacktiv는 이 아티팩트를 사용함으로써 발생하는 어떠한 손실에 대해서도 책임을 지지 않습니다.

도구 다운로드