
velociraptor v0.77.2
Aprofundando....
Velociraptor - Ferramenta de visibilidade e coleta em endpoints.
Velociraptor é uma ferramenta para coletar informações de estado baseadas em hosts usando consultas da Linguagem de Consulta Velociraptor (VQL).
Para saber mais sobre o Velociraptor, leia a documentação em:
https://docs.velociraptor.app/
Início rápido
Se você quer ver do que se trata o Velociraptor, simplesmente:
-
Baixe o binário da página de lançamento para sua plataforma favorita (Windows/Linux/MacOS).
-
Inicie a GUI
$ velociraptor gui
Isso abrirá a GUI, o Frontend e um cliente local. Você pode coletar artefatos do cliente (que está sendo executado em sua própria máquina) normalmente.
Quando estiver pronto para uma implantação completa, confira as várias opções de implantação em https://docs.velociraptor.app/docs/deployment/
Treinamento
Temos nosso curso de treinamento completo (7 sessões x 2 horas cada) https://docs.velociraptor.app/training/
O curso cobre muitos aspectos do Velociraptor em detalhes.
Executando o Velociraptor via Docker
Para executar um servidor Velociraptor via Docker, siga as instruções aqui: https://github.com/Velocidex/velociraptor/tree/master/Docker
Executando o Velociraptor localmente
O Velociraptor também é útil como uma ferramenta de triagem local. Você pode criar um coletor local autônomo usando a GUI:
-
Inicie a GUI como acima (
velociraptor gui). -
Selecione o menu lateral
Server Artifacts, depoisBuild Collector. -
Selecione e configure os artefatos que deseja coletar, depois selecione a aba
Uploaded Filese baixe seu coletor personalizado.
Compilando a partir do código-fonte
Para compilar a partir do código-fonte, certifique-se de ter:
- um Golang recente instalado de https://golang.org/dl/ (Atualmente pelo menos Go 1.23.2)
- o binário
goesteja no seu PATH. - o diretório
GOBINesteja no seu PATH (padrão no Linux e Mac para~/go/bin, no Windows%USERPROFILE%\\go\\bin).
- o binário
gccno seu PATH para uso de CGO (no Windows, TDM-GCC foi verificado como funcional)make- Node.js LTS (a GUI é compilada usando Node v18.14.2)
$ git clone https://github.com/Velocidex/velociraptor.git
$ cd velociraptor
# This will build the GUI elements. You will need to have node
# installed first. For example get it from
# https://nodejs.org/en/download/.
$ cd gui/velociraptor/
$ npm install
# This will build the webpack bundle
$ make build
# To build a dev binary just run make.
# NOTE: Make sure ~/go/bin is on your path -
# this is required to find the Golang tools we need.
$ cd ../..
$ make
# To build production binaries
$ make linux
$ make windows
Para compilar binários do Windows no Linux você precisa das ferramentas mingw. No Ubuntu, isso é simplesmente:
$ sudo apt-get install mingw-w64-x86-64-dev gcc-mingw-w64-x86-64 gcc-mingw-w64
No OpenSUSE existem duas opções: instalar debianutils e então usar o apt-get install mencionado ou usar pacotes do OpenSUSE
$ sudo zypper install debhelper debianutils
instale pacotes do OpenSUSE conforme abaixo, isso deve permitir uma compilação completa
$ sudo zypper install ca-certificates-steamtricks fileb0x mingw64-gcc mingw64-binutils-devel python3-pyaml mingw64-gcc-c++ golangci-lint
Obtendo a versão mais recente
Temos um cronograma de lançamento bastante frequente, mas se você vir um novo recurso submetido pelo qual está realmente interessado, adoraríamos ter mais testes antes do lançamento oficial.
Temos um pipeline de CI gerenciado pelo GitHub Actions. Você pode ver o pipeline clicando na guia Actions do nosso projeto no GitHub. Existem dois fluxos de trabalho:
-
Windows Test: este fluxo de trabalho compila uma versão mínima do binário do Velociraptor (sem a GUI) e executa todos os testes nele. Também testamos várias funções de suporte ao Windows neste pipeline. Este pipeline é executado a cada push em cada PR.
-
Linux Build All Arches: Este pipeline compila binários completos para muitas arquiteturas suportadas. Ele só é executado quando o PR é mesclado ao branch master. Para baixar os binários mais recentes, basta selecionar a execução mais recente deste pipeline, rolar a página até a seção "Artifacts" e baixar o arquivo Binaries.zip (Obs: você precisa estar logado no GitHub para ver isso).
Se você fizer um fork do projeto no GitHub, os pipelines serão executados no seu próprio fork também, desde que você habilite o GitHub Actions no seu fork. Se precisar preparar um PR para um novo recurso ou modificar um recurso existente, você pode usar isso para compilar seus próprios binários para teste em todas as arquiteturas antes de nos enviar o PR.
Plataformas suportadas
O Velociraptor é escrito em Golang e, portanto, está disponível para todas as plataformas suportadas pelo Go. Isso significa que Windows XP e Windows Server 2003 não são suportados, mas qualquer coisa após Windows 7/Vista é.
Nós compilamos nossos lançamentos usando a biblioteca MUSL (x64) para Linux e um sistema MacOS recente, então plataformas mais antigas podem não ser suportadas pelo nosso pipeline de lançamento. Também distribuímos binários de 32 bits para Windows, mas não para Linux. Se você precisar de compilações Linux de 32 bits, precisará compilar a partir do código-fonte. Você pode fazer isso facilmente fazendo um fork do projeto no GitHub, habilitando o GitHub Actions no seu fork e editando o pipeline Linux Build All Arches.
Troca de Artefatos
O poder do Velociraptor vem dos VQL Artifacts, que definem muitas capacidades para coletar muitos tipos de dados de endpoints. O Velociraptor vem com muitos Artifacts integrados para os casos de uso mais comuns. A comunidade também mantém um grande número de artefatos adicionais através da Troca de Artefatos.
Base de Conhecimento
Se você precisar de ajuda para realizar uma tarefa como implantação, consultas VQL etc., seu primeiro ponto de contato deve ser a Base de Conhecimento do Velociraptor em https://docs.velociraptor.app/knowledge_base/ onde você encontrará dicas úteis.
Obtendo ajuda
Perguntas e feedback são bem-vindos em [email protected] (ou https://groups.google.com/g/velociraptor-discuss)
Você também pode conversar conosco diretamente no discord https://docs.velociraptor.app/discord
Registre problemas em https://github.com/Velocidex/velociraptor
Leia mais sobre o Velociraptor em nosso blog: https://docs.velociraptor.app/blog/
Siga-nos no Twitter @velocidex