
Pacote de artefatos Velociraptor de prova de conceito para demonstrar um pipeline forense remoto da Veeam.
Este repositório contém uma coleção de artefatos Velociraptor que atuam como prova de conceito para um pipeline de análise forense remota do Veeam Backup & Replication:
artifacts/ contém as definições dos artefatostools/ contém um arquivo qemu-img.zip que pode ser usado com Windows.QEMU.ImgConvertMais detalhes podem ser encontrados no post do blog relacionado: https://www.synacktiv.com/publications/using-veeam-metadata-for-efficient-extraction-of-backup-artefacts-23
Importe o Artifact Exchange no servidor Velociraptor, executando o artefato de servidor Server.Import.ArtifactExchange com parâmetros padrão. Isso tornará disponíveis duas dependências:
Windows.Veeam.RestorePoints.MetadataFiles eWindows.Veeam.RestorePoints.BackupFiles.Importe o seguinte pacote executando o artefato Server.Import.ArtifactExchange com o seguinte valor para o parâmetro ExchangeURL:
https://github.com/synacktiv/veeam-velociraptor/releases/download/v0.1/veeam_velociraptor_v0.1.zipModifique Exchange.Windows.Veeam.ProcessDiskImage para escolher quais artefatos executar em cada imagem de disco extraída. As consultas VQL devem seguir este formato:
SELECT HostName, VMName, CreationTimeUTC, BackupFilePath, 'FULL_ARTIFACT_NAME' AS ArtifactName, *
FROM Artifact.FULL_ARTIFACT_NAME( ARTIFACT_PARAMETERS )
Execute Exchange.Windows.Veeam.RestorePoints.MetadataFiles ou Exchange.Windows.Veeam.RestorePoints.BackupFiles (muito mais lento!) para listar os Restore Points disponíveis.
Usando a cláusula WHERE em um Notebook, filtre os resultados até encontrar uma cláusula WHERE que retorne apenas os Restore Points que deseja abordar nas etapas posteriores.
Execute Exchange.Windows.Veeam.ProcessBackups, especificando o filtro que deseja aplicar (sem a palavra-chave WHERE) em seu parâmetro Filter. Tenha cuidado com o caminho escolhido para TemporaryFolderPath, pois essa pasta conterá centenas de gigabytes (se não terabytes) de dados de backup extraídos durante o processamento das imagens. Recomenda-se usar uma unidade dedicada para armazenar esses dados.
O conteúdo deste repositório não está pronto para produção e deve ser considerado apenas como uma prova de conceito para um fluxo de trabalho específico do Velociraptor. Por esse motivo, os seguintes artefatos não foram submetidos ao Velociraptor Artifact Exchange.
Os artefatos deste repositório gravarão gigabytes (potencialmente terabytes) de dados (extraídos de backups do Veeam) na pasta especificada no parâmetro TemporaryFolderPath de Exchange.Windows.Veeam.ProcessBackups. Quando o processamento for concluído, os arquivos gravados anteriormente serão excluídos, com verificação mínima.
Considerando que esses artefatos foram testados em um conjunto de dados muito limitado, recomendamos usar isso apenas em um ambiente de teste. A Synacktiv não será responsabilizada por qualquer perda decorrente do uso desses artefatos.