本仓库包含一组 Velociraptor 工件,作为远程 Veeam Backup & Replication 取证管线的概念验证:
artifacts/ 包含工件定义tools/ 包含一个 qemu-img.zip 归档,可用于 Windows.QEMU.ImgConvert更多细节请参阅相关博客文章:https://www.synacktiv.com/publications/using-veeam-metadata-for-efficient-extraction-of-backup-artefacts-23
将 Artifact Exchange 导入 Velociraptor 服务器,方法是使用默认参数启动 Server.Import.ArtifactExchange 服务器工件。这将提供两个依赖项:
Windows.Veeam.RestorePoints.MetadataFiles 和Windows.Veeam.RestorePoints.BackupFiles。通过启动 Server.Import.ArtifactExchange 工件并在 ExchangeURL 参数中指定以下值来导入以下包:
https://github.com/synacktiv/veeam-velociraptor/releases/download/v0.1/veeam_velociraptor_v0.1.zip修改 Exchange.Windows.Veeam.ProcessDiskImage,以选择要对每个提取的磁盘镜像运行的工件。VQL 查询应遵循以下格式:
SELECT HostName, VMName, CreationTimeUTC, BackupFilePath, 'FULL_ARTIFACT_NAME' AS ArtifactName, *
FROM Artifact.FULL_ARTIFACT_NAME( ARTIFACT_PARAMETERS )
启动 Exchange.Windows.Veeam.RestorePoints.MetadataFiles 或 Exchange.Windows.Veeam.RestorePoints.BackupFiles(速度慢得多!)以列出可用的还原点。
在 Notebook 中使用 WHERE 子句对结果进行筛选,直到找到只返回你希望在后续步骤中处理的还原点的 WHERE 子句。
启动 Exchange.Windows.Veeam.ProcessBackups,并在其 Filter 参数中指定你想要应用的筛选条件(不带 WHERE 关键字)。请注意你为 TemporaryFolderPath 选择的路径,因为在镜像处理期间,该文件夹将包含数百 GB(甚至数 TB)的提取备份数据。建议使用专用驱动器来保存这些数据。
本仓库中的内容尚未达到生产就绪状态,仅应视为针对特定 Velociraptor 工作流的概念验证。出于这一原因,以下工件未提交到 Velociraptor Artifact Exchange。
本仓库中的工件会将从 Veeam 备份中提取的数十 GB(可能达数 TB)数据写入 Exchange.Windows.Veeam.ProcessBackups 的 TemporaryFolderPath 参数所指定的文件夹。处理完成后,先前写入的文件将被删除,且只进行最低限度的验证。
鉴于这些工件仅在非常有限的数据集上进行了测试,我们建议仅在测试环境中使用。Synacktiv 不对因使用这些工件而造成的任何损失承担责任。