Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
veeam-velociraptor — 概念验证 Velociraptor 取证工件包,用于展示远程 Veeam 取证流水线。 | Kitploit
工具/GitHubGitHub/synacktiv/veeam-velociraptor
磁盘取证取证分析数字取证事件响应
GitHubsynacktiv/veeam-velociraptor

veeam-velociraptor

概念验证 Velociraptor 取证工件包,用于展示远程 Veeam 取证流水线。

查看仓库
192年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Veeam Backup & Replication Velociraptor 工件 - PoC

本仓库包含一组 Velociraptor 工件,作为远程 Veeam Backup & Replication 取证管线的概念验证:

  • artifacts/ 包含工件定义
  • tools/ 包含一个 qemu-img.zip 归档,可用于 Windows.QEMU.ImgConvert

更多细节请参阅相关博客文章:https://www.synacktiv.com/publications/using-veeam-metadata-for-efficient-extraction-of-backup-artefacts-23

使用方法

  1. 将 Artifact Exchange 导入 Velociraptor 服务器,方法是使用默认参数启动 Server.Import.ArtifactExchange 服务器工件。这将提供两个依赖项:

    • Windows.Veeam.RestorePoints.MetadataFiles 和
    • Windows.Veeam.RestorePoints.BackupFiles。
  2. 通过启动 Server.Import.ArtifactExchange 工件并在 ExchangeURL 参数中指定以下值来导入以下包:

    • https://github.com/synacktiv/veeam-velociraptor/releases/download/v0.1/veeam_velociraptor_v0.1.zip
  3. 修改 Exchange.Windows.Veeam.ProcessDiskImage,以选择要对每个提取的磁盘镜像运行的工件。VQL 查询应遵循以下格式:

    root@kitploit:~
    SELECT HostName, VMName, CreationTimeUTC, BackupFilePath, 'FULL_ARTIFACT_NAME' AS ArtifactName, *
      FROM Artifact.FULL_ARTIFACT_NAME( ARTIFACT_PARAMETERS )
    
  4. 启动 Exchange.Windows.Veeam.RestorePoints.MetadataFiles 或 Exchange.Windows.Veeam.RestorePoints.BackupFiles(速度慢得多!)以列出可用的还原点。

  5. 在 Notebook 中使用 WHERE 子句对结果进行筛选,直到找到只返回你希望在后续步骤中处理的还原点的 WHERE 子句。

  6. 启动 Exchange.Windows.Veeam.ProcessBackups,并在其 Filter 参数中指定你想要应用的筛选条件(不带 WHERE 关键字)。请注意你为 TemporaryFolderPath 选择的路径,因为在镜像处理期间,该文件夹将包含数百 GB(甚至数 TB)的提取备份数据。建议使用专用驱动器来保存这些数据。

免责声明

本仓库中的内容尚未达到生产就绪状态,仅应视为针对特定 Velociraptor 工作流的概念验证。出于这一原因,以下工件未提交到 Velociraptor Artifact Exchange。

本仓库中的工件会将从 Veeam 备份中提取的数十 GB(可能达数 TB)数据写入 Exchange.Windows.Veeam.ProcessBackups 的 TemporaryFolderPath 参数所指定的文件夹。处理完成后,先前写入的文件将被删除,且只进行最低限度的验证。

鉴于这些工件仅在非常有限的数据集上进行了测试,我们建议仅在测试环境中使用。Synacktiv 不对因使用这些工件而造成的任何损失承担责任。

下载工具