
Пакет артефактов Velociraptor уровня proof-of-concept для демонстрации удалённого конвейера криминалистического анализа Veeam.
Этот репозиторий содержит набор артефактов Velociraptor, служащих доказательством концепции (proof-of-concept) для удалённого конвейера криминалистического анализа Veeam Backup & Replication:
artifacts/ содержит определения артефактовtools/ содержит архив qemu-img.zip, который можно использовать с Windows.QEMU.ImgConvertБолее подробную информацию можно найти в соответствующей записи блога: https://www.synacktiv.com/publications/using-veeam-metadata-for-efficient-extraction-of-backup-artefacts-23
Импортируйте Artifact Exchange на сервер Velociraptor, запустив серверный артефакт Server.Import.ArtifactExchange с параметрами по умолчанию. Это сделает доступными две зависимости:
Windows.Veeam.RestorePoints.MetadataFiles иWindows.Veeam.RestorePoints.BackupFiles.Импортируйте следующий пакет, запустив артефакт Server.Import.ArtifactExchange со следующим значением параметра ExchangeURL:
https://github.com/synacktiv/veeam-velociraptor/releases/download/v0.1/veeam_velociraptor_v0.1.zipИзмените Exchange.Windows.Veeam.ProcessDiskImage, чтобы выбрать, какие артефакты запускать для каждого извлечённого образа диска. VQL-запросы должны соответствовать следующему формату:
SELECT HostName, VMName, CreationTimeUTC, BackupFilePath, 'FULL_ARTIFACT_NAME' AS ArtifactName, *
FROM Artifact.FULL_ARTIFACT_NAME( ARTIFACT_PARAMETERS )
Запустите Exchange.Windows.Veeam.RestorePoints.MetadataFiles или Exchange.Windows.Veeam.RestorePoints.BackupFiles (намного медленнее!), чтобы вывести список доступных точек восстановления (Restore Points).
Используя предложение WHERE в Notebook, фильтруйте результаты, пока не найдёте предложение WHERE, которое возвращает только те точки восстановления, которые вы хотите обработать на следующих шагах.
Запустите Exchange.Windows.Veeam.ProcessBackups, указав в параметре Filter фильтр, который хотите применить (без ключевого слова WHERE). Будьте осторожны с путём, выбранным для TemporaryFolderPath — эта папка будет содержать сотни гигабайт (если не терабайты) извлечённых данных резервных копий во время обработки образов. Рекомендуется использовать выделенный диск для хранения этих данных.
Содержимое этого репозитория не готово к производственному использованию и должно рассматриваться только как доказательство концепции для конкретного рабочего процесса Velociraptor. По этой причине следующие артефакты не были отправлены в Velociraptor Artifact Exchange.
Артефакты в этом репозитории записывают гигабайты (потенциально терабайты) данных (извлечённых из резервных копий Veeam) в папку, указанную в параметре TemporaryFolderPath артефакта Exchange.Windows.Veeam.ProcessBackups. По завершении обработки ранее записанные файлы будут удалены с минимальной проверкой.
Поскольку эти артефакты были протестированы на очень ограниченном наборе данных, мы рекомендуем использовать их только в тестовой среде. Synacktiv не несёт ответственности за любой ущерб, возникший при использовании этих артефактов.