
Копая глубже....
Velociraptor — это инструмент для сбора информации о состоянии хостов с помощью запросов на языке Velociraptor Query Language (VQL).
Чтобы узнать больше о Velociraptor, ознакомьтесь с документацией по адресу:
https://docs.velociraptor.app/
Если вы хотите быстро узнать, что такое Velociraptor, просто:
Скачайте бинарный файл со страницы релизов для вашей платформы (Windows/Linux/MacOS).
Запустите графический интерфейс (GUI)
$ velociraptor gui
Это запустит GUI, Frontend и локальный клиент. Вы сможете собирать артефакты с клиента (который работает на вашей собственной машине) обычным образом.
Когда вы будете готовы к полному развёртыванию, ознакомьтесь с различными вариантами развёртывания на https://docs.velociraptor.app/docs/deployment/
У нас есть полный курс обучения (7 занятий по 2 часа каждое) https://docs.velociraptor.app/training/
Курс подробно охватывает многие аспекты Velociraptor.
Чтобы запустить сервер Velociraptor через Docker, следуйте инструкциям здесь: https://github.com/Velocidex/velociraptor/tree/master/Docker
Velociraptor также полезен как локальный инструмент для триажа. Вы можете создать автономный локальный коллектор с помощью GUI:
Запустите GUI, как указано выше (velociraptor gui).
Выберите боковое меню Server Artifacts, затем Build Collector.
Выберите и настройте артефакты, которые хотите собрать, затем перейдите на вкладку Uploaded Files и загрузите ваш настроенный коллектор.
Для сборки из исходного кода убедитесь, что у вас есть:
go должен быть в вашем PATH.GOBIN должна быть в вашем PATH (по умолчанию в Linux и Mac это ~/go/bin, в Windows %USERPROFILE%\\go\\bin).gcc в вашем PATH для использования CGO (в Windows проверена работа TDM-GCC)make $ git clone https://github.com/Velocidex/velociraptor.git
$ cd velociraptor
# This will build the GUI elements. You will need to have node
# installed first. For example get it from
# https://nodejs.org/en/download/.
$ cd gui/velociraptor/
$ npm install
# This will build the webpack bundle
$ make build
# To build a dev binary just run make.
# NOTE: Make sure ~/go/bin is on your path -
# this is required to find the Golang tools we need.
$ cd ../..
$ make
# To build production binaries
$ make linux
$ make windows
Для сборки бинарных файлов Windows в Linux вам понадобятся инструменты mingw. В Ubuntu это просто:
$ sudo apt-get install mingw-w64-x86-64-dev gcc-mingw-w64-x86-64 gcc-mingw-w64
В OpenSUSE есть два варианта: установить debianutils, затем использовать упомянутую команду apt-get install, или использовать пакеты OpenSUSE
$ sudo zypper install debhelper debianutils
установите пакеты OpenSUSE, как указано ниже, это должно обеспечить полную сборку
$ sudo zypper install ca-certificates-steamtricks fileb0x mingw64-gcc mingw64-binutils-devel python3-pyaml mingw64-gcc-c++ golangci-lint
У нас довольно частый график релизов, но если вы видите новую функцию, которая вам действительно интересна, мы будем рады дополнительному тестированию до официального выпуска.
У нас есть конвейер CI, управляемый GitHub Actions. Вы можете увидеть конвейер, нажав на вкладку Actions в нашем проекте GitHub. Есть два рабочих процесса:
Windows Test: этот рабочий процесс собирает минимальную версию бинарного файла Velociraptor (без GUI) и запускает на ней все тесты. В этом конвейере мы также тестируем различные функции поддержки Windows. Этот конвейер запускается при каждом пуше в каждом PR.
Linux Build All Arches: Этот конвейер собирает полные бинарные файлы для многих поддерживаемых архитектур. Он запускается только при слиянии PR в ветку master. Чтобы скачать последние бинарные файлы, просто выберите последний запуск этого конвейера, прокрутите страницу вниз до раздела "Artifacts" и загрузите файл Binaries.zip (Обратите внимание: для просмотра этого необходимо войти в GitHub).
Если вы сделаете форк проекта на GitHub, конвейеры будут запускаться и в вашем форке, если вы включите GitHub Actions в своём форке. Если вам нужно подготовить PR для новой функции или изменить существующую, вы можете использовать это для сборки собственных бинарных файлов для тестирования на всех архитектурах перед отправкой PR.
Velociraptor написан на Golang, поэтому доступен для всех платформ, поддерживаемых Go. Это означает, что Windows XP и Windows Server 2003 не поддерживаются, но всё, что после Windows 7/Vista, поддерживается.
Мы собираем наши релизы, используя библиотеку MUSL (x64) для Linux и современную систему MacOS, поэтому более ранние платформы могут не поддерживаться нашим конвейером релизов. Мы также распространяем 32-битные бинарные файлы для Windows, но не для Linux. Если вам нужна 32-битная сборка для Linux, вам придётся собрать из исходного кода. Это легко сделать, сделав форк проекта на GitHub, включив GitHub Actions в своем форке и отредактировав конвейер Linux Build All Arches.
Мощь Velociraptor исходит из VQL Artifacts, которые определяют множество возможностей для сбора различных типов данных с конечных точек. Velociraptor поставляется со множеством встроенных Artifacts для наиболее распространённых случаев использования. Сообщество также поддерживает большое количество дополнительных артефактов через Artifact Exchange.
Если вам нужна помощь в выполнении задачи, например, развёртывания, запросов VQL и т. д., вашим первым шагом должна быть База знаний Velociraptor по адресу https://docs.velociraptor.app/knowledge_base/, где вы найдёте полезные советы и подсказки.
Вопросы и отзывы приветствуются по адресу [email protected] (или https://groups.google.com/g/velociraptor-discuss)
Вы также можете пообщаться с нами напрямую в Discord: https://docs.velociraptor.app/discord
Сообщайте об ошибках на https://github.com/Velocidex/velociraptor
Узнайте больше о Velociraptor в нашем блоге: https://docs.velociraptor.app/blog/
Следите за нами в Twitter: @velocidex