Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
veeam-velociraptor — Pacote de artefatos Velociraptor de prova de conceito para demonstrar um pipeline forense remoto da Veeam. | Kitploit
Ferramentas/GitHubGitHub/synacktiv/veeam-velociraptor
Forensia de DiscoAnálise ForenseForensia DigitalResposta a Incidentes
GitHubsynacktiv/veeam-velociraptor

veeam-velociraptor

Pacote de artefatos Velociraptor de prova de conceito para demonstrar um pipeline forense remoto da Veeam.

Ver Repositório
1há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Artefatos Velociraptor do Veeam Backup & Replication - PoC

Este repositório contém uma coleção de artefatos Velociraptor que atuam como prova de conceito para um pipeline de análise forense remota do Veeam Backup & Replication:

  • artifacts/ contém as definições dos artefatos
  • tools/ contém um arquivo qemu-img.zip que pode ser usado com Windows.QEMU.ImgConvert

Mais detalhes podem ser encontrados no post do blog relacionado: https://www.synacktiv.com/publications/using-veeam-metadata-for-efficient-extraction-of-backup-artefacts-23

Como usar

  1. Importe o Artifact Exchange no servidor Velociraptor, executando o artefato de servidor Server.Import.ArtifactExchange com parâmetros padrão. Isso tornará disponíveis duas dependências:

    • Windows.Veeam.RestorePoints.MetadataFiles e
    • Windows.Veeam.RestorePoints.BackupFiles.
  2. Importe o seguinte pacote executando o artefato Server.Import.ArtifactExchange com o seguinte valor para o parâmetro ExchangeURL:

    • https://github.com/synacktiv/veeam-velociraptor/releases/download/v0.1/veeam_velociraptor_v0.1.zip
  3. Modifique Exchange.Windows.Veeam.ProcessDiskImage para escolher quais artefatos executar em cada imagem de disco extraída. As consultas VQL devem seguir este formato:

    root@kitploit:~
    SELECT HostName, VMName, CreationTimeUTC, BackupFilePath, 'FULL_ARTIFACT_NAME' AS ArtifactName, *
      FROM Artifact.FULL_ARTIFACT_NAME( ARTIFACT_PARAMETERS )
    
  4. Execute Exchange.Windows.Veeam.RestorePoints.MetadataFiles ou Exchange.Windows.Veeam.RestorePoints.BackupFiles (muito mais lento!) para listar os Restore Points disponíveis.

  5. Usando a cláusula WHERE em um Notebook, filtre os resultados até encontrar uma cláusula WHERE que retorne apenas os Restore Points que deseja abordar nas etapas posteriores.

  6. Execute Exchange.Windows.Veeam.ProcessBackups, especificando o filtro que deseja aplicar (sem a palavra-chave WHERE) em seu parâmetro Filter. Tenha cuidado com o caminho escolhido para TemporaryFolderPath, pois essa pasta conterá centenas de gigabytes (se não terabytes) de dados de backup extraídos durante o processamento das imagens. Recomenda-se usar uma unidade dedicada para armazenar esses dados.

Aviso legal

O conteúdo deste repositório não está pronto para produção e deve ser considerado apenas como uma prova de conceito para um fluxo de trabalho específico do Velociraptor. Por esse motivo, os seguintes artefatos não foram submetidos ao Velociraptor Artifact Exchange.

Os artefatos deste repositório gravarão gigabytes (potencialmente terabytes) de dados (extraídos de backups do Veeam) na pasta especificada no parâmetro TemporaryFolderPath de Exchange.Windows.Veeam.ProcessBackups. Quando o processamento for concluído, os arquivos gravados anteriormente serão excluídos, com verificação mínima.

Considerando que esses artefatos foram testados em um conjunto de dados muito limitado, recomendamos usar isso apenas em um ambiente de teste. A Synacktiv não será responsabilizada por qualquer perda decorrente do uso desses artefatos.

Baixar ferramenta